DODATEK DOTYCZĄCY OCHRONY DANYCH
Dodatek do ochrony danych Stellar Cyber
Niniejszy Aneks do Ochrony Danych, wraz ze wszystkimi załącznikami („Umowa”), stanowi część umowy, obejmującej Umowę Użytkownika Końcowego oraz stosowne Zamówienie, pomiędzy Stellar Cyber Inc. („Stellar Cyber”) a Klientem („Umowa”). Strony zgadzają się, że niniejsza Umowa określa ich obowiązki w zakresie przetwarzania i bezpieczeństwa Danych Klienta w związku z korzystaniem przez Klienta z Produktów Dostawczych.
1. PRZEGLĄD
Niniejsza Umowa o Powierzeniu Danych (DPA) ma zastosowanie wyłącznie do przetwarzania Danych Klienta w środowiskach kontrolowanych przez Stellar Cyber (w tym Podwykonawców Stellar Cyber), co obejmuje Dane Klienta przesyłane do Stellar Cyber przez Produkty Dostawcze, ale nie obejmuje danych, które pozostają w siedzibie Klienta lub w wybranych przez Klienta środowiskach operacyjnych podmiotów zewnętrznych. Niniejsza Umowa o Powierzeniu Danych wchodzi w życie z dniem wejścia w życie Umowy i zastępuje wszelkie terminy stosowane wcześniej w zakresie przetwarzania i bezpieczeństwa Danych Klienta. Terminy pisane wielką literą, ale niezdefiniowane w niniejszej Umowie o Powierzeniu Danych, mają znaczenie nadane im w Umowie.
2. DEFINICJE
2.1. „Obowiązujące prawo o ochronie danych” oznacza , w zakresie dotyczącym przetwarzania Danych Klienta (w tym wszelkich danych osobowych w nich zawartych), wszelkie krajowe, federalne, unijne, stanowe, prowincjonalne lub inne przepisy lub regulacje dotyczące prywatności, ochrony danych lub bezpieczeństwa danych.
2.2. „Dane Klienta” oznaczają , na potrzeby niniejszej Umowy DPA i niezależnie od definicji „Danych Klienta” zawartej w Umowie, dane pobierane z punktów końcowych Klienta lub w inny sposób dostarczane przez Klienta lub w jego imieniu firmie Stellar Cyber za pośrednictwem Produktów Dostawczych przez Klienta, z wyłączeniem Danych Systemowych.
2.3. „Dane osobowe Klienta” oznaczają dane osobowe zawarte w Danych Klienta, w tym wszelkie szczególne kategorie danych osobowych lub dane wrażliwe zdefiniowane w Obowiązującym Prawie o Ochronie Danych.
2.4. „RODO UE” oznacza Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
2.5. „Naruszenie bezpieczeństwa” oznacza naruszenie bezpieczeństwa Stellar Cyber prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieautoryzowanego ujawnienia lub dostępu do Danych Klienta.
2.6. „Podprocesor” oznacza stronę trzecią upoważnioną jako inny podmiot przetwarzający na mocy niniejszej Umowy DPA do przetwarzania Danych Klienta w celu dostarczenia Produktów.
2.7 „Dane systemowe” oznaczają dane techniczne, operacyjne, diagnostyczne, użytkowe, telemetryczne, wydajnościowe, konfiguracyjne, dotyczące informacji o zagrożeniach i podobne dane generowane przez lub związane z działaniem, wydajnością, bezpieczeństwem lub użytkowaniem Produktów, z wyłączeniem Danych osobowych Klienta.
2.8. Terminy „dane osobowe”, „osoba, której dane dotyczą”, „administrator” i „podmiot przetwarzający” użyte w niniejszej Umowie o ochronie danych osobowych mają znaczenie nadane w obowiązującym prawie o ochronie danych lub, w przypadku braku takiego znaczenia lub prawa, w unijnym rozporządzeniu RODO.
3. ZGODNOŚĆ Z PRZEPISAMI PRAWNYMI I WARUNKI DOTYCZĄCE JURYSDYKCJI
3.1. Role Stron. Stellar Cyber jest podmiotem przetwarzającym, a Klient jest, w stosownych przypadkach, administratorem lub podmiotem przetwarzającym Dane Klienta.
3.2. Zgodność z prawem. Każda ze Stron będzie przestrzegać swoich obowiązków związanych z przetwarzaniem Danych Klienta zgodnie z Obowiązującymi Przepisami o Ochronie Danych.
3.3. Postanowienia właściwe dla jurysdykcji. W zakresie, w jakim przetwarzanie Danych Klienta podlega Obowiązującemu Przepisowi o Ochronie Danych opisanemu w Załączniku 3 (Przepisy o Ochronie Danych właściwe dla jurysdykcji), zastosowanie mają również odpowiednie postanowienia zawarte w Załączniku 3. W przypadku konfliktu między ogólnymi postanowieniami niniejszej Umowy o Ochronie Danych a Załącznikiem 3, pierwszeństwo mają postanowienia Załącznika 3.
4. PRZETWARZANIE DANYCH KLIENTA
4.1. Podsumowanie przetwarzania. Przedmiot i szczegóły przetwarzania Danych Klienta opisano w Załączniku 1 (Szczegóły przetwarzania Danych Klienta).
4.2. Zobowiązanie Stellar Cyber. Stellar Cyber zobowiązuje się: (a) nie przetwarzać Danych Klienta w celach innych niż dostarczenie Produktów zgodnie z Umową (w tym zgodnie z postanowieniami niniejszej Umowy o Ochronie Danych oraz zgodnie z opisem w Załączniku 1 do niniejszej Umowy o Ochronie Danych) oraz obowiązującym prawem („Dozwolony Cel”); oraz (b) niezwłocznie powiadomić Klienta, jeżeli w opinii Stellar Cyber Obowiązujące Prawo o Ochronie Danych zabrania Stellar Cyber przestrzegania Dozwolonego Celu lub Stellar Cyber w inny sposób nie jest w stanie przestrzegać Dozwolonego Celu.
4.3. Instrukcje i obowiązki Klienta. Klient niniejszym: (a) zleca firmie Stellar Cyber przetwarzanie Danych Klienta w Dozwolonym Celu; (b) gwarantuje i oświadcza, że jest i będzie w każdym stosownym czasie należycie i skutecznie upoważniony do wydawania instrukcji określonych w niniejszym dokumencie w imieniu każdego właściwego administratora Danych Klienta; oraz (c) gwarantuje i oświadcza, że właściwy administrator Danych Klienta dostarczył wszystkie powiadomienia i uzyskał wszystkie zgody wymagane przez Obowiązujące Prawo o Ochronie Danych na przekazanie Danych Klienta firmie Stellar Cyber na mocy Umowy.
5. BEZPIECZEŃSTWO
5.1. Środki bezpieczeństwa. Stellar Cyber wdroży i będzie utrzymywać środki techniczne i organizacyjne określone w Załączniku 2 (Środki bezpieczeństwa) („Środki bezpieczeństwa”). Stellar Cyber może okresowo aktualizować Środki bezpieczeństwa, pod warunkiem że aktualizacje te nie spowodują obniżenia poziomu bezpieczeństwa Produktów lub zobowiązań Stellar Cyber wynikających z Umowy.
5.2. Obowiązki Klienta w zakresie bezpieczeństwa. Bez uszczerbku dla zobowiązań Stellar Cyber wynikających z Sekcji 5.1 (Środki bezpieczeństwa) oraz innych postanowień Umowy, Klient jest odpowiedzialny za korzystanie z Produktów, w tym: (a) korzystanie z Produktów w celu zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka dla Danych Klienta; (b) zabezpieczenie danych uwierzytelniających, systemów i urządzeń używanych przez Klienta do uzyskiwania dostępu do Produktów; oraz (c) tworzenie kopii zapasowych Danych Klienta, w stosownych przypadkach.
5.3. Ocena bezpieczeństwa Klienta. Klient zgadza się, że Produkty i Środki Bezpieczeństwa wdrożone i utrzymywane przez Stellar Cyber zapewniają poziom bezpieczeństwa odpowiedni do ryzyka dla Danych Klienta.
5.4. Poufność. Stellar Cyber zapewnia, że jego personel zaangażowany w przetwarzanie Danych Klienta (a) będzie przetwarzał takie dane wyłącznie na polecenie Klienta lub zgodnie z opisem w niniejszej Umowie o Ochronie Danych Osobowych (DPA) oraz (b) będzie zobowiązany do zachowania poufności i bezpieczeństwa tych danych nawet po zakończeniu współpracy. Stellar Cyber zapewnia swoim pracownikom okresowe i obowiązkowe szkolenia i podnoszenie świadomości w zakresie prywatności i bezpieczeństwa danych, zgodnie z obowiązującymi przepisami o ochronie danych i standardami branżowymi.
5.5. Naruszenia bezpieczeństwa.
5.5.1. Powiadomienie. Stellar Cyber powiadomi Klienta niezwłocznie, a w każdym przypadku w ciągu 72 godzin od momentu wykrycia naruszenia bezpieczeństwa, i niezwłocznie podejmie uzasadnione kroki w celu zminimalizowania szkód i zabezpieczenia Danych Klienta.
5.5.2. Szczegóły powiadomienia. Powiadomienie Stellar Cyber o naruszeniu bezpieczeństwa będzie zawierać opis: (a) charakteru naruszenia bezpieczeństwa, w tym zasobów Klienta, których ono dotyczy; (b) środków podjętych lub planowanych przez Stellar Cyber w celu zaradzenia naruszeniu bezpieczeństwa i ograniczenia potencjalnego ryzyka; (c) środków, o ile takie istnieją, zalecanych przez Stellar Cyber Klientowi w celu zaradzenia naruszeniu bezpieczeństwa; oraz (d) danych punktu kontaktowego, gdzie można uzyskać więcej informacji. Jeżeli nie będzie możliwe jednoczesne przekazanie wszystkich tych informacji, wstępne powiadomienie Stellar Cyber będzie zawierać informacje dostępne w danym momencie, a dalsze informacje zostaną przekazane bez zbędnej zwłoki, gdy tylko będą dostępne.
5.5.3. Brak uznania winy lub odpowiedzialności. Powiadomienie lub odpowiedź Stellar Cyber o naruszeniu bezpieczeństwa na mocy niniejszego Paragrafu nie będzie interpretowane jako uznanie przez Stellar Cyber jakiejkolwiek winy lub odpowiedzialności w związku z naruszeniem bezpieczeństwa.
6. PODPRZETWARZANIE
6.1. Wyraźna zgoda. Klient wyraźnie upoważnia Stellar Cyber do angażowania, jako Podmiotów Przetwarzających, podmiotów wymienionych na dzień wejścia w życie niniejszej Umowy o Prywatności, zgodnie z Sekcją 6.2 (Dane Podmiotu Przetwarzającego). Ponadto, bez uszczerbku dla Sekcji 6.3 (Zaangażowanie Nowych Podmiotów Przetwarzających), Klient zasadniczo upoważnia do angażowania, jako Podmiotów Przetwarzających, wszelkich innych podmiotów zewnętrznych (zwanych dalej „Nowym Podmiotem Przetwarzającym”), zgodnie z Sekcją 6.3.
6.2. Szczegóły dotyczące Podprocesorów. Informacje o Podprocesorach, w tym ich funkcjach i lokalizacjach, znajdują się w Załączniku 6.3 („Lista Podprocesorów”), którego aktualna wersja jest dostępna pod adresem https://stellarcyber.ai/dpa/subprocessors (i może być okresowo aktualizowana przez Stellar Cyber zgodnie z niniejszą Umową o Prywatności).
6.3. Zaangażowanie Nowych Podmiotów Przetwarzających. W przypadku zaangażowania Nowego Podmiotu Przetwarzającego w okresie obowiązywania niniejszej Umowy o Ochronie Danych, Stellar Cyber przekaże Klientowi pisemne powiadomienie z co najmniej trzydziestodniowym (30) wyprzedzeniem o zaangażowaniu każdego Nowego Podmiotu Przetwarzającego, zawierające szczegółowe informacje na temat przetwarzania, które ma zostać podjęte przez Nowego Podmiot Przetwarzającego. Stellar Cyber może przekazać takie powiadomienie, aktualizując Listę Podmiotów Przetwarzających i udostępniając powiadomienie za pośrednictwem mechanizmu, za pomocą którego Klient może zapisać się na otrzymywanie powiadomień o takich aktualizacjach, w którym to przypadku okres trzydziestu (30) dni będzie liczony od daty opublikowania aktualizacji i udostępnienia powiadomienia. Jeżeli w ciągu trzydziestu (30) dni od otrzymania tego powiadomienia Klient powiadomi Stellar Cyber na piśmie o wszelkich sprzeciwach wobec proponowanego zatrudnienia i dodatkowo przedstawi uzasadnione komercyjnie uzasadnienia takich sprzeciwów oparte na niezdolności Nowego Podmiotu Przetwarzającego do odpowiedniego zabezpieczenia Danych Klienta, wówczas: (a) Stellar Cyber będzie współpracować z Klientem w dobrej wierze w celu rozwiązania zastrzeżeń Klienta dotyczących Nowego Podmiotu Przetwarzającego; i (b) jeżeli wątpliwości Klienta nie mogą zostać rozwiązane w ciągu trzydziestu (30) dni od otrzymania przez Stellar Cyber powiadomienia Klienta, niezależnie od jakichkolwiek postanowień Umowy, Klient może, poprzez natychmiastowe powiadomienie Stellar Cyber w formie pisemnej, wypowiedzieć Zamówienie(a) wyłącznie w odniesieniu do tych aspektów, których Stellar Cyber nie może dostarczyć bez korzystania z Nowego Podmiotu Przetwarzającego.
6.4. Wymagania dotyczące należytej staranności podprocesora. W odniesieniu do każdego podprocesora, Stellar Cyber zobowiązuje się do: (a) przed pierwszym przetwarzaniem Danych Klienta przez podprocesora, przeprowadzenia należytej staranności w celu upewnienia się, że podprocesor jest zdolny do wykonywania zobowiązań zleconych mu podwykonawcom zgodnie z Umową (w tym niniejszą Umową DPA); (b) okresowej ponownej oceny podprocesora w celu upewnienia się, że nadal jest on zdolny do wykonywania zobowiązań zleconych mu podwykonawcom zgodnie z Umową (w tym niniejszą Umową DPA); (c) zapewnienia, że przetwarzanie Danych Klienta przez podprocesora jest regulowane pisemną umową zawierającą warunki nie mniej chroniące Dane Klienta niż te określone w niniejszej Umowie DPA, w tym, że obowiązujące obowiązki ochrony danych określone w niniejszej Umowie DPA są nałożone na podprocesora; oraz (d) ponoszenia pełnej odpowiedzialności za wszystkie zobowiązania zlecone podprocesorowi oraz wszelkie jego działania i zaniechania.
7. WSPÓŁPRACA
7.1. Prawa osób fizycznych. Biorąc pod uwagę charakter przetwarzania, Stellar Cyber będzie wspierać Klienta poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych, w miarę możliwości, w celu wypełnienia obowiązków Klienta, w sposób przez niego uzasadniony rozumiany, w zakresie odpowiadania na żądania dotyczące wykonywania praw osób fizycznych wynikających z Obowiązującego Prawa o Ochronie Danych.
7.2. Żądania indywidualne. Stellar Cyber zobowiązuje się: (a) niezwłocznie powiadomić Klienta, jeśli Stellar Cyber otrzyma żądanie od osoby fizycznej na podstawie Obowiązującego Prawa o Ochronie Danych w odniesieniu do Danych Klienta, w zakresie, w jakim Stellar Cyber rozpozna żądanie jako dotyczące Klienta; oraz (b) zapewnić, że Stellar Cyber nie odpowie na to żądanie, chyba że na podstawie udokumentowanych instrukcji Klienta lub zgodnie z wymogami obowiązującego prawa, w którym to przypadku Stellar Cyber, w zakresie dozwolonym przez obowiązujące prawo, poinformuje Klienta o tym wymogu prawnym przed udzieleniem odpowiedzi na żądanie.
7.3. Oceny skutków i konsultacje. W zakresie wymaganym przez Obowiązujące Prawo o Ochronie Danych, Stellar Cyber (biorąc pod uwagę charakter przetwarzania i informacje dostępne dla Stellar Cyber) zapewni Klientowi uzasadnione wsparcie w zakresie wszelkich ocen skutków lub konsultacji z organami regulacyjnymi ds. ochrony danych, udostępniając informacje zgodnie z Sekcją 7.4 (Audyty i Dokumentacja).
7.4. Audyty i dokumentacja. Stellar Cyber udostępni Klientowi na żądanie informacje niezbędne do wykazania zgodności z Obowiązującym Prawem o Ochronie Danych oraz niniejszą Umową o Ochronie Danych (DPA) zgodnie z następującymi procedurami: (a) Stellar Cyber dostarczy Klientowi najnowsze certyfikaty i/lub skrócone raporty z audytu, które Stellar Cyber pozyskał w celu regularnego testowania, oceny i ewaluacji skuteczności Środków Bezpieczeństwa; (b) Stellar Cyber będzie w uzasadniony sposób współpracować z Klientem, dostarczając dostępne dodatkowe informacje dotyczące Środków Bezpieczeństwa, aby pomóc Klientowi lepiej je zrozumieć; oraz (c) jeśli Klient będzie potrzebował dodatkowych informacji w celu wypełnienia własnych lub innych obowiązków audytowych administratora danych lub na żądanie właściwego organu nadzorczego, Klient poinformuje o tym Stellar Cyber, a Strony w dobrej wierze omówią treść i sposób przekazania wymaganych informacji.
8. MIEJSCA PRZETWARZANIA DANYCH
8.1. Lokalizacja Hostingu Danych. Stellar Cyber będzie hostować Dane Klienta w stanie spoczynku wyłącznie w regionach oferowanych przez Stellar Cyber i wybranych przez Klienta w Zamówieniu lub w inny sposób skonfigurowanych przez Klienta za pośrednictwem Produktów Dostawy („Lokalizacja Hostingu”).
8.2. Miejsce Przetwarzania Danych. Z uwzględnieniem zabezpieczeń określonych w niniejszej Umowie o Prywatności, Dane Klienta mogą być przetwarzane w Stanach Zjednoczonych lub w dowolnym innym kraju, w którym działa Stellar Cyber lub jego Podmioty Przetwarzające.
9. USUWANIE DANYCH
9.1. Usunięcie po rozwiązaniu umowy. Stellar Cyber niezwłocznie, a w każdym przypadku w ciągu dziewięćdziesięciu (90) dni od daty zaprzestania świadczenia jakichkolwiek Produktów Dostawczych obejmujących przetwarzanie Danych Klienta („Data Zaprzestania”), usunie wszystkie kopie Danych Klienta, chyba że obowiązujące prawo wymaga ich przechowywania.
9.2. Poświadczenie usunięcia. Stellar Cyber przekaże Klientowi pisemne poświadczenie o spełnieniu postanowień niniejszego Paragrafu w ciągu dziesięciu (10) dni od otrzymania pisemnego żądania Klienta o wydanie takiego poświadczenia.
10. WARUNKI OGÓLNE
10.1. Interpretacja. W odniesieniu do przedmiotu niniejszej Umowy o Powierzeniu Danych Osobowych (DPA), w przypadku rozbieżności między postanowieniami niniejszej Umowy o Powierzeniu Danych Osobowych a wszelkimi innymi umowami między Stronami, w tym Umową, a także (chyba że wyraźnie uzgodniono inaczej na piśmie, podpisanym w imieniu Stron) umowami zawartymi lub rzekomo zawartymi po dacie niniejszej Umowy o Powierzeniu Danych Osobowych (DPA), postanowienia niniejszej Umowy o Powierzeniu Danych Osobowych (DPA) mają pierwszeństwo.
10.2. Odpowiedzialność. Wszelka odpowiedzialność związana z nieprzestrzeganiem niniejszej Umowy o przetwarzaniu danych osobowych podlega ograniczeniom odpowiedzialności określonym w Umowie.
10.3. Postanowienia nieważne lub niewykonalne. Jeżeli którekolwiek z postanowień niniejszej Umowy o Porozumieniu (DPA) okaże się nieważne lub niewykonalne, pozostała część niniejszej Umowy o Porozumieniu (DPA) pozostanie ważna i obowiązująca. Postanowienie nieważne lub niewykonalne zostanie (a) zmienione w sposób niezbędny do zapewnienia jego ważności i wykonalności, przy jednoczesnym zachowaniu intencji Stron w możliwie największym stopniu, lub, jeśli nie będzie to możliwe, (b) zinterpretowane w taki sposób, jakby nieważna lub niewykonalna część nigdy w niej nie była zawarta.
NA DOWÓD CZEGO Strony niniejszej Umowy spowodowały, że niniejszy Aneks w sprawie ochrony danych Stellar Cyber został podpisany przez ich należycie upoważnionych funkcjonariuszy lub przedstawicieli z dniem wejścia w życie Umowy.
| KLIENT: | Stellar Cyber Inc. |
|---|---|
| Podpis: | Podpis: |
| Imię (drukowanymi literami): | Imię (drukowanymi literami): |
| Tytuł: | Tytuł: |
| E-mail: | Adres e-mail: legal@stellarcyber.ai |
| Data: | Data: |
ZAŁĄCZNIK 1:
SZCZEGÓŁY PRZETWARZANIA DANYCH KLIENTA
Przedmiot i czas trwania przetwarzania
Stellar Cyber będzie przetwarzać Dane Klienta, w tym wszelkie zawarte w nich dane osobowe, wyłącznie w celu dostarczenia Produktów zgodnie z Umową, w tym z okresami przechowywania zakupionymi przez Klienta dla konkretnych Produktów. Przetwarzanie będzie trwało do wygaśnięcia lub rozwiązania Umowy, po czym Stellar Cyber usunie Dane Klienta zgodnie z Sekcją 9 (Usuwanie Danych).
Charakter i cel przetwarzania
Stellar Cyber będzie przetwarzać Dane Klienta wyłącznie w Dozwolonym Celu.
Kategorie danych
Specyfika Danych Klienta przetwarzanych przez Stellar Cyber zależy od Produktów zakupionych przez Klienta, ale ogólnie odnosi się do następujących kategorii danych:
- Wszelkie dane dziennika i niestrukturyzowane dane z aplikacji pobrane za pośrednictwem interfejsów API dostarczonych firmie Stellar Cyber przez Klienta w celu realizacji Produktów.
- Dane punktów końcowych i dzienników punktów końcowych (np. nazwa urządzenia, informacje o systemie operacyjnym, nazwa użytkownika, adres IP, nazwa procesów, nazwa aplikacji, dzienniki i zdarzenia).
- Dane dotyczące sieci i jej wykorzystania (np. 5-elementowa krotka w pakietach IP zawierająca adresy IP, adresy URL, informacje o certyfikacie, nazwę użytkownika, adres e-mail, rozmiar pakietu).
- Dane pliku (np. nazwa pliku, skrót pliku, typ pliku, rozmiar pliku)
- Dane użytkownika (np. nazwa użytkownika, adres e-mail)
Specjalne kategorie danych
Produkty Dostawy nie są przeznaczone do przetwarzania szczególnych kategorii danych osobowych, a szczególne kategorie danych osobowych nie są wymagane do dostarczenia Produktów Dostawy Klientowi. Niezależnie od powyższego, gdy Klient kontroluje dane przesyłane do Stellar Cyber lub w ramach konkretnych zleceń usługowych (np. dochodzeń kryminalistycznych wymagających analizy danych źródłowych), Stellar Cyber może przetwarzać szczególne kategorie danych osobowych w imieniu Klienta. Charakter i zakres wszelkich przekazywanych szczególnych kategorii wrażliwych danych osobowych mogą nie być znane do momentu zakończenia przetwarzania, ale mogą obejmować dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność do związków zawodowych, dane genetyczne, dane biometryczne, dane dotyczące zdrowia lub dane dotyczące życia seksualnego lub orientacji seksualnej osoby fizycznej.
Podmioty danych
Podmiotami danych są osoby, których dane są przekazywane firmie Stellar Cyber za pośrednictwem Produktów dostarczanych przez (lub na polecenie) Klienta, w tym pracownicy, agenci, doradcy, kontrahenci i konsultanci Klienta; osoby kontaktowe, klienci, potencjalni klienci i partnerzy biznesowi partnerów kanałowych i dostawców Klienta; a także wszyscy inni autoryzowani użytkownicy punktów końcowych Klienta, na których zainstalowane są Produkty dostarczane, lub Produktów dostarczanych.
ZAŁĄCZNIK 2:
ŚRODKI BEZPIECZEŃSTWA
Stellar Cyber stosuje program bezpieczeństwa informacji, którego celem jest ochrona poufności, integralności i dostępności Danych Klienta („Program Bezpieczeństwa Informacji Stellar Cyber”). Program Bezpieczeństwa Informacji Stellar Cyber jest wdrażany w całej organizacji i ma na celu zapewnienie zgodności Stellar Cyber z Obowiązującymi Przepisami o Ochronie Danych. Z dniem wejścia w życie Stellar Cyber będzie wdrażać i utrzymywać Środki Bezpieczeństwa opisane w niniejszym Załączniku 2, które obejmują między innymi następujące środki zapewniające ciągłą poufność, integralność i dostępność danych oraz zapobiegające nieautoryzowanemu dostępowi, wykorzystaniu, modyfikacji lub ujawnieniu danych:
| 1. ORGANIZACJA BEZPIECZEŃSTWA INFORMACJI 1.1. Polityki bezpieczeństwa. Stellar Cyber utrzymuje kompleksowy zestaw polityk, procedur i planów bezpieczeństwa i prywatności, które są weryfikowane co najmniej raz w roku i zapewniają organizacji wytyczne dotyczące praktyk bezpieczeństwa i prywatności. 1.2. Role i obowiązki w zakresie bezpieczeństwa. Personel Stellar Cyber mający dostęp do Danych Klienta podlega obowiązkowi zachowania poufności. 2. BEZPIECZEŃSTWO ZASOBÓW LUDZKICH 2.1. Weryfikacja przeszłości. Stellar Cyber przeprowadza weryfikację przeszłości wszystkich pracowników mających dostęp do przetwarzania danych i wymaga podpisania zobowiązań do zachowania poufności i etyki biznesowej przed zatrudnieniem. 2.2. Szkolenia z zakresu bezpieczeństwa. Stellar Cyber zapewnia szkolenia z zakresu bezpieczeństwa i prywatności, w tym potwierdzenie i zobowiązanie do przestrzegania polityk bezpieczeństwa organizacji, dla wszystkich pracowników w momencie zatrudnienia i corocznie w późniejszym okresie. 3. KONTROLA DOSTĘPU 3.1. Dostęp tylko dla osób upoważnionych. Stellar Cyber uniemożliwia dostęp, wykorzystanie, modyfikację lub ujawnienie danych, z wyjątkiem upoważnionych pracowników Stellar Cyber (a) w celu dostarczenia Produktów i zapobiegania lub rozwiązywania problemów technicznych lub serwisowych, (b) zgodnie z prawem lub (c) na wyraźne pisemne zezwolenie Klienta. Dostęp jest ściśle ograniczony do osób, które potrzebują dostępu do odpowiednich Danych Klienta w zakresie niezbędnym do realizacji Umowy. 3.2. Uwierzytelnianie. Uwierzytelnianie wieloskładnikowe i silne hasła są ściśle egzekwowane w celu uzyskania dostępu do jednostki przetwarzania danych. 4. KRYPTOGRAFIA 4.1. Praktyki szyfrowania. Pseudonimizacja lub szyfrowanie danych w tranzycie i w spoczynku jest stosowane z wykorzystaniem standardowych mechanizmów branżowych dla niektórych Produktów. 5. BEZPIECZEŃSTWO OPERACYJNE I KOMUNIKACYJNE 5.1. Rejestrowanie i monitorowanie. Stellar Cyber rejestruje i monitoruje logi bezpieczeństwa za pośrednictwem systemu zarządzania informacjami i zdarzeniami bezpieczeństwa („Security Information & Event Management”).SIEM”) i alerty w przypadku wykrycia podejrzanych zachowań systemu i/lub użytkownika. 5.2. Zarządzanie podatnościami. Stellar Cyber utrzymuje procesy i narzędzia do regularnej identyfikacji, oceny i triażu podatności w oparciu o standardowe wytyczne branżowe, a także proces regularnego testowania, oceny i ewaluacji skuteczności zabezpieczeń administracyjnych, technicznych i fizycznych poprzez audyty zewnętrzne i wewnętrzne. 6. RELACJE Z DOSTAWCAMI 6.1. Ocena podwykonawców. Stellar Cyber utrzymuje procesy oceny potencjalnych i obecnych podwykonawców, aby upewnić się, że posiadają oni odpowiednie możliwości i zobowiązanie do stosowania odpowiednich środków technicznych i organizacyjnych w celu zapewnienia ciągłej poufności, integralności i dostępności danych. 7. ZARZĄDZANIE CIĄGŁOŚCIĄ DZIAŁANIA 7.1. Kopie zapasowe i odzyskiwanie. Stellar Cyber utrzymuje zdolność do terminowego przywracania dostępności i dostępu do Danych Klienta w przypadku incydentu wpływającego na dostępność, poprzez utrzymywanie rozwiązania zapasowego na potrzeby odzyskiwania po awarii. Szczegółowy opis środków bezpieczeństwa przyjętych przez Stellar Cyber, prosimy o przesłanie prośby na adres security@stellarcyber.ai. |
|---|
ZAŁĄCZNIK 3:
PRZEPISY O OCHRONIE DANYCH WŁAŚCIWE DLA OKREŚLONEJ JURYSDYKCJI
Postanowienia zawarte w każdym Module niniejszego Załącznika 3 mają zastosowanie wyłącznie w przypadku, gdy do przetwarzania Danych Klienta stosuje się odpowiednie przepisy prawa.
MODUŁ 1: EUROPEJSKIE PRAWO OCHRONY DANYCH
1. DODATKOWE DEFINICJE
1.1. „Odpowiedni kraj” oznacza : (a) w przypadku danych przetwarzanych zgodnie z unijnym rozporządzeniem RODO: każdy kraj w ramach EOG lub kraj bądź terytorium, które jest przedmiotem decyzji stwierdzającej odpowiedni poziom ochrony wydanej przez Komisję Europejską na podstawie artykułu 45(1) unijnego rozporządzenia RODO; (b) w przypadku danych przetwarzanych zgodnie z brytyjskim rozporządzeniem RODO: Wielką Brytanię lub kraj bądź terytorium, które jest przedmiotem przepisów o odpowiednim poziomie ochrony na podstawie artykułu 45(1) brytyjskiego rozporządzenia RODO i sekcji 17A ustawy o ochronie danych z 2018 r.; i/lub (c) w przypadku danych przetwarzanych zgodnie ze szwajcarską ustawą FDPA: Szwajcarię lub kraj bądź terytorium, które (i) znajduje się na liście państw, których przepisy zapewniają odpowiedni poziom ochrony, opublikowanej przez szwajcarskiego federalnego komisarza ds. ochrony danych i informacji lub (ii) jest przedmiotem decyzji stwierdzającej odpowiedni poziom ochrony wydanej przez szwajcarską Radę Federalną na podstawie szwajcarskiej ustawy FDPA.
1.2. „Alternatywny mechanizm przekazywania” oznacza mechanizm inny niż Standardowe Klauzule Umowne, który umożliwia zgodne z prawem przekazywanie danych osobowych do państwa trzeciego zgodnie z europejskim prawem o ochronie danych (na przykład Ramami ochrony prywatności danych UE-USA, w tym brytyjskim rozszerzeniem Ram ochrony prywatności danych UE-USA i Ram ochrony prywatności danych Szwajcaria-USA lub wszelkimi innymi ramami uznanymi za zapewniające odpowiedni poziom ochrony przez podmioty uczestniczące).
1.3. „Europejskie prawo o ochronie danych” oznacza , w stosownych przypadkach: (a) unijne rozporządzenie RODO; (b) brytyjskie rozporządzenie RODO; lub (c) szwajcarskie rozporządzenie FDPA.
1.4. „Prawo europejskie” oznacza , w stosownych przypadkach: (a) prawo UE lub państwa członkowskiego UE (jeśli unijne RODO ma zastosowanie do przetwarzania Danych Klienta); (b) prawo Wielkiej Brytanii lub części Wielkiej Brytanii (jeśli brytyjskie RODO ma zastosowanie do przetwarzania Danych Klienta); lub (c) prawo Szwajcarii (jeśli szwajcarska ustawa FDPA ma zastosowanie do przetwarzania Danych Klienta).
1.5. „Ograniczone przekazywanie” oznacza przekazywanie lub przetwarzanie Danych Osobowych Klienta do lub na terenie kraju, który nie jest Krajem Odpowiednim.
1.6. „SCC” oznacza SCC (Kontroler-Przetwarzający) lub SCC (Przetwarzający-Przetwarzający), w zależności od przypadku.
1.7. „SCC (Administrator-Przetwarzający)” oznacza standardowe klauzule umowne UE obowiązujące w ramach Modułu Drugiego (Administrator-Przetwarzający), zgodnie z Załącznikiem 4 do niniejszej Umowy o przetwarzaniu danych.
1.8. „SCC (przetwarzający-przetwarzający)” oznacza standardowe klauzule umowne UE obowiązujące w ramach Modułu Trzeciego (przetwarzający-przetwarzający), zgodnie z Załącznikiem 4 do niniejszej Umowy o przetwarzaniu danych.
1.9. „Swiss FDPA” oznacza znowelizowaną federalną ustawę o ochronie danych z dnia 25 września 2020 r. (Szwajcaria) z późniejszymi zmianami lub zastąpioną nową ustawą.
1.10. „RODO w Wielkiej Brytanii” oznacza unijne RODO w brzmieniu zmienionym i włączonym do prawa brytyjskiego na mocy Ustawy o wystąpieniu Wielkiej Brytanii z Unii Europejskiej z 2018 r. oraz obowiązujących przepisów wykonawczych wydanych na jej podstawie.
1.11. „UK IDTA” oznacza Międzynarodowy Dodatek w sprawie Transferu Danych do Standardowych Klauzul Umownych Komisji Europejskiej wydany przez Komisarza ds. Informacji Wielkiej Brytanii, zgodnie z Załącznikiem 5 do niniejszej Umowy o przetwarzaniu danych.
2. POWIADOMIENIE O ZGODNOŚCI
Bez uszczerbku dla zobowiązań Stellar Cyber wynikających z Sekcji 4.3 (Instrukcje i Zobowiązania Klienta) Umowy o Ochronie Danych Osobowych (DPA) lub jakichkolwiek innych praw lub obowiązków którejkolwiek ze Stron wynikających z Umowy, Stellar Cyber niezwłocznie powiadomi Klienta, jeżeli – i o ile takie powiadomienie nie jest w inny sposób zabronione przez Prawo Europejskie – zdaniem Stellar Cyber: (a) Prawo Europejskie zabrania Stellar Cyber wykonania instrukcji; (b) instrukcja jest niezgodna z Europejskim Prawem o Ochronie Danych; lub (c) Stellar Cyber z innych przyczyn nie jest w stanie wykonać instrukcji. Jeżeli Klient jest podmiotem przetwarzającym, Klient niezwłocznie przekaże właściwemu administratorowi wszelkie powiadomienia przekazane przez Stellar Cyber na mocy niniejszej Sekcji.
3. PRZESYŁANIE DANYCH
3.1. Ograniczone Transfery; Mechanizm Podstawowy. W przypadku gdy przetwarzanie Danych Osobowych Klienta stanowi Ograniczone Transfery, Stellar Cyber w pierwszej kolejności skorzysta z Alternatywnego Mechanizmu Transferu, aby zapewnić podstawę prawną dla takiego Ograniczonego Transferu, pod warunkiem że taki mechanizm został przyjęty przez Stellar Cyber oraz jest dostępny i ważny dla takiego Ograniczonego Transferu. Stellar Cyber, na żądanie, przekaże Klientowi informacje o Alternatywnym Mechanizmie Transferu, na którym się opiera.
3.2. Standardowe Klasyfikacje Ubezpieczeń jako Rozwiązanie Awaryjne. Jeżeli i w zakresie, w jakim nie jest dostępny, przyjęty lub ważny Alternatywny Mechanizm Przekazywania Danych dla Ograniczonego Przekazywania Danych — w tym w przypadku, gdy Alternatywny Mechanizm Przekazywania Danych, na którym opierała się firma Stellar Cyber, utracił ważność, został zawieszony lub w inny sposób przestał stanowić podstawę prawną dla Ograniczonego Przekazywania Danych — Standardowe Klasyfikacje Ubezpieczeń (SKU) będą miały zastosowanie (w zależności od tego, czy Klient jest administratorem, czy podmiotem przetwarzającym) w odniesieniu do takiego Ograniczonego Przekazywania Danych między firmą Stellar Cyber a Klientem. W przypadku gdy do Ograniczonego Przekazywania Danych ma zastosowanie brytyjskie RODO, Standardowe Klasyfikacje Ubezpieczeń są uzupełniane i zmieniane przez brytyjskie IDTA określone w Załączniku 5. W przypadku gdy do Ograniczonego Przekazywania Danych ma zastosowanie szwajcarska ustawa FDPA, Standardowe Klasyfikacje Ubezpieczeń są uzupełniane przez zmiany szwajcarskie określone na końcu Załącznika 4.
3.3. Informacje o Ograniczonych Transferach. Stellar Cyber przekaże Klientowi informacje dotyczące Ograniczonego Transferu, zgodnie z opisem w Sekcji 7.4 (Audyty i Rejestry) Umowy o Ochronie Danych (DPA).
3.4. Audyt Standardów Ubezpieczeń (SCC). Jeżeli Standardy Ubezpieczeń (SCC) mają zastosowanie zgodnie z opisem w Sekcji 3.2 niniejszego Modułu 1, Stellar Cyber zezwoli Klientowi lub niezależnemu audytorowi wyznaczonemu przez Klienta na przeprowadzenie audytów zgodnie z opisem w tych Standardach Ubezpieczeń (SCC) oraz, podczas audytu, udostępni wszystkie informacje wymagane przez te Standardy Ubezpieczeń (SCC), zgodnie z Sekcją 7.4 (Audyty i Dokumentacja) Umowy o Prywatności (DPA).
3.5. Brak modyfikacji Standardowych Klauzul Umownych. Żadne z postanowień Umowy (w tym niniejszy Załącznik 3) nie ma na celu modyfikacji ani zaprzeczenia jakimkolwiek Standardowym Klauzulom Umownym ani naruszenia podstawowych praw lub wolności osób, których dane dotyczą, wynikających z europejskiego prawa o ochronie danych.
3.6. Pierwszeństwo Standardowych Warunków Umów. W zakresie, w jakim mają zastosowanie Standardowe Warunki Umów, a także w przypadku jakiegokolwiek konfliktu lub niespójności między Standardowymi Warunkami Umów a pozostałą częścią Umowy, w tym niniejszym Załącznikiem, pierwszeństwo mają Standardowe Warunki Umów.
MODUŁ 2: PRAWA STANOWE DOTYCZĄCE OCHRONY DANYCH W USA
1. DODATKOWE DEFINICJE
1.1. „CCPA” oznacza kalifornijską ustawę o ochronie prywatności konsumentów z 2018 r. ze zmianami, w tym ze zmianami wprowadzonymi przez kalifornijską ustawę o prawach prywatności z 2020 r. wraz ze wszystkimi przepisami wykonawczymi.
1.2. „CPA” oznacza Ustawę o ochronie prywatności w stanie Kolorado, Colo. Rev. Stat. §§ 6-1-1301 i następne oraz wszelkie przepisy wykonawcze.
1.3. „CTDPA” oznacza ustawę stanu Connecticut o ochronie danych osobowych i wszelkie przepisy wykonawcze.
1.4. „UCPA” oznacza ustawę stanu Utah o ochronie prywatności konsumentów, Utah Code Ann. §§ 13-61-101 i następne oraz wszelkie przepisy wykonawcze.
1.5. „VCDPA” oznacza ustawę stanu Virginia Consumer Data Protection Act, Va. Code Ann. §§ 59.1-575 i następne oraz wszelkie przepisy wykonawcze.
1.6. „Prawo o ochronie danych w USA” oznacza , w stosownych przypadkach, CCPA, CPA, CTDPA, UCPA, VCDPA oraz wszelkie inne prawa i regulacje dotyczące ochrony danych, przetwarzania danych osobowych, prywatności i/lub komunikacji elektronicznej obowiązujące w Stanach Zjednoczonych.
2. ZAKAZY
Bez uszczerbku dla zobowiązań Stellar Cyber wynikających z Sekcji 4.3 (Instrukcje i Zobowiązania Klienta) Umowy o Ochronie Danych, w odniesieniu do przetwarzania Danych Klienta zgodnie z CCPA, Stellar Cyber nie będzie, o ile nie zezwala na to prawo Stanów Zjednoczonych dotyczące ochrony danych: (a) sprzedawać ani udostępniać Danych Klienta; (b) przechowywać, wykorzystywać ani ujawniać Danych Klienta w żadnym celu innym niż określone w Umowie i Umowie o Ochronie Danych; (c) przechowywać, wykorzystywać ani ujawniać Danych Klienta w żadnym celu komercyjnym innym niż cel biznesowy określony w Umowie i Umowie o Ochronie Danych, w tym w obsłudze innej działalności; (d) przechowywać, wykorzystywać ani ujawniać Danych Klienta poza bezpośrednią relacją biznesową między Stellar Cyber a Klientem; ani (e) łączyć ani aktualizować Danych Klienta z innymi danymi osobowymi, które Stellar Cyber otrzymuje od lub w imieniu osoby trzeciej lub gromadzi w ramach własnych interakcji z konsumentem. Stellar Cyber oświadcza, że rozumie ograniczenia zawarte w niniejszej Sekcji 2 i będzie ich przestrzegać.
3. POWIADOMIENIE O ZGODNOŚCI
Bez uszczerbku dla zobowiązań firmy Stellar Cyber wynikających z Sekcji 4.3 (Instrukcje i obowiązki klienta) Umowy o ochronie danych lub jakichkolwiek innych praw lub obowiązków którejkolwiek ze Stron wynikających z Umowy, firma Stellar Cyber powiadomi Klienta, jeżeli zdaniem firmy Stellar Cyber firma nie będzie w stanie wypełnić swoich zobowiązań wynikających z amerykańskiego prawa o ochronie danych, chyba że takie powiadomienie będzie zabronione przez obowiązujące prawo.
4. DANE ZDEIDENTYFIKOWANE
Jeżeli Dane Klienta zawierają dane zanonimizowane, Stellar Cyber (a) podejmie uzasadnione środki w celu zapewnienia, że informacji tych nie można powiązać z konsumentem; (b) publicznie zobowiąże się do przetwarzania danych zanonimizowanych wyłącznie w formie zanonimizowanej i niepodejmowania prób ponownej identyfikacji informacji; oraz (c) umownie zobowiąże wszystkich odbiorców danych zanonimizowanych do przestrzegania powyższych wymagań i amerykańskiego prawa o ochronie danych.
5. NAPRAWA KLIENTA
Stellar Cyber przyznaje Klientowi prawo do podjęcia, po uprzednim powiadomieniu, uzasadnionych i odpowiednich kroków w celu zatrzymania i naprawienia wszelkiego nieautoryzowanego wykorzystania Danych Klienta.
ZAŁĄCZNIK 4:
STANDARDOWE KLAUZULE UMOWNE UE
Strony zgadzają się, że standardowe klauzule umowne załączone do decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r. („Zatwierdzone standardowe klauzule umowne UE”) zostają niniejszym włączone do niniejszej umowy DPA w całości poprzez niniejsze odniesienie, przy czym: Moduł drugi (od administratora do podmiotu przetwarzającego) ma zastosowanie, gdy Klient jest administratorem Danych osobowych Klienta, a Moduł trzeci (od podmiotu przetwarzającego do podmiotu przetwarzającego) ma zastosowanie, gdy Klient jest podmiotem przetwarzającym Dane osobowe Klienta; opcjonalna klauzula dokująca w Klauzuli 7 uwzględniona; w Klauzuli 9(a) wybrana Opcja 2 (ogólna pisemna autoryzacja) z minimalnym okresem wypowiedzenia wynoszącym trzydzieści (30) dni; opcjonalny język w Klauzuli 11(a) nie jest uwzględniony; w Klauzuli 17 wybrane prawo Holandii; w Klauzuli 18(b) wybrane sądy Holandii; a Załączniki uznaje się za uzupełnione informacjami zawartymi w Załącznikach do niniejszego Załącznika 4. Poniższy tekst jest podany wyłącznie dla wygody Stron; w przypadku jakichkolwiek konfliktów lub rozbieżności pomiędzy tekstem podanym poniżej a zatwierdzonymi standardowymi klauzulami umownymi UE sporządzonymi zgodnie z niniejszym paragrafem, pierwszeństwo mają zatwierdzone standardowe klauzule umowne UE.
ROZDZIAŁ I.
Punkt 1
Cel i zakres
Celem niniejszych standardowych klauzul umownych jest zapewnienie zgodności z wymogami Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych oraz w sprawie swobodny przepływ takich danych (ogólne rozporządzenie o ochronie danych) w celu przekazywania danych osobowych do państwa trzeciego.
Strony: (i) osoba(y) fizyczna(e) lub prawna(e), organ(y) publiczny(e), agencja(y) lub inny(e) podmiot(y) („podmiot(y)”) przekazujący(e) dane osobowe, jak wymieniono w Załączniku IA (każdy „eksporter danych”), oraz (ii) podmiot(y) w państwie trzecim otrzymujący(e) dane osobowe od eksportera danych, bezpośrednio lub pośrednio za pośrednictwem innego podmiotu, który(e) jest również Stroną niniejszych Klauzul, jak wymieniono w Załączniku IA (każdy „importer danych”), zgodził(y) się na niniejsze standardowe klauzule umowne („Klauzule”).
Niniejsze Klauzule mają zastosowanie w odniesieniu do przekazywania danych osobowych określonych w Załączniku IB
Dodatek do niniejszych Klauzul zawierający załączniki, do których się one odnoszą, stanowi integralną część niniejszych Klauzul.
Punkt 2
Skutek i niezmienność Klauzul
Niniejsze Klauzule określają odpowiednie zabezpieczenia, w tym egzekwowalne prawa osób, których dane dotyczą, i skuteczne środki ochrony prawnej, zgodnie z artykułem 46(1) i artykułem 46(2)(c) Rozporządzenia (UE) 2016/679, a w odniesieniu do przekazywania danych od administratorów do podmiotów przetwarzających i/lub podmiotów przetwarzających do podmiotów przetwarzających, standardowe klauzule umowne zgodnie z artykułem 28(7) Rozporządzenia (UE) 2016/679, pod warunkiem, że nie zostaną one zmodyfikowane, z wyjątkiem wybrania odpowiedniego Modułu(ów) lub dodania lub aktualizacji informacji w Załączniku. Nie uniemożliwia to Stronom włączenia standardowych klauzul umownych określonych w niniejszych Klauzulach do szerszej umowy i/lub dodania innych klauzul lub dodatkowych zabezpieczeń, pod warunkiem, że nie są one sprzeczne, bezpośrednio lub pośrednio, z niniejszymi Klauzulami lub nie naruszają podstawowych praw lub wolności osób, których dane dotyczą.
Niniejsze klauzule pozostają bez uszczerbku dla obowiązków, którym podlega podmiot przekazujący dane na mocy rozporządzenia (UE) 2016/679.
Punkt 3
Beneficjenci zewnętrzni
Podmioty danych mogą powoływać się na niniejsze Klauzule i egzekwować je jako beneficjenci zewnętrzni wobec eksportera i/lub importera danych, z następującymi wyjątkami: (i) Klauzula 1, Klauzula 2, Klauzula 3, Klauzula 6, Klauzula 7; (ii) Klauzula 8 — Moduł pierwszy: Klauzula 8.5(e) i Klauzula 8.9(b); Moduł drugi: Klauzula 8.1(b), 8.9(a), (c), (d) i (e); Moduł trzeci: Klauzula 8.1(a), (c) i (d) oraz Klauzula 8.9(a), (c), (d), (e), (f) i (g); Moduł czwarty: Klauzula 8.1(b) i Klauzula 8.3(b); (iii) Klauzula 9 — Moduł drugi: Klauzula 9(a), (c), (d) i (e); Moduł trzeci: Klauzula 9(a), (c), (d) i (e); (iv) Klauzula 12 — Moduł pierwszy: Klauzula 12(a) i (d); Moduły drugi i trzeci: Klauzula 12(a), (d) i (f); (v) Klauzula 13; (vi) Klauzula 15.1(c), (d) i (e); (vii) Klauzula 16(e); (viii) Klauzula 18 — Moduły pierwszy, drugi i trzeci: Klauzula 18(a) i (b); Moduł czwarty: Klauzula 18.
Ustęp (a) pozostaje bez uszczerbku dla praw osób, których dane dotyczą, wynikających z rozporządzenia (UE) 2016/679.
Punkt 4
Interpretacja
Jeżeli w niniejszych klauzulach stosuje się terminy zdefiniowane w rozporządzeniu (UE) 2016/679, terminy te mają takie samo znaczenie jak w tym rozporządzeniu.
Niniejsze Klauzule należy odczytywać i interpretować w świetle przepisów Rozporządzenia (UE) 2016/679.
Niniejsze Klauzule nie mogą być interpretowane w sposób sprzeczny z prawami i obowiązkami przewidzianymi w Rozporządzeniu (UE) 2016/679.
Punkt 5
Hierarchia
W przypadku sprzeczności między niniejszymi Klauzulami a postanowieniami powiązanych umów między Stronami, istniejących w momencie ich uzgodnienia lub zawarcia po tym okresie, niniejsze Klauzule mają pierwszeństwo.
Punkt 6
Opis przelewów
Szczegóły dotyczące przekazania (przekazań), w szczególności kategorie danych osobowych, które są przekazywane, oraz cel (cele), w jakim są one przekazywane, są określone w załączniku IB
Klauzula 7 — Opcjonalna
Klauzula dokowania
Podmiot niebędący Stroną niniejszych Klauzul może, za zgodą Stron, przystąpić do niniejszych Klauzul w dowolnym czasie, jako eksporter danych lub jako importer danych, wypełniając Załącznik i podpisując Załącznik IA
Po wypełnieniu dodatku i podpisaniu załącznika IA podmiot przystępujący staje się stroną niniejszych klauzul i ma prawa i obowiązki eksportera danych lub importera danych zgodnie z jego wyznaczeniem w załączniku IA
Podmiot przystępujący nie będzie miał żadnych praw ani obowiązków wynikających z niniejszych Klauzul z okresu poprzedzającego stanie się Stroną.
ROZDZIAŁ II — OBOWIĄZKI STRON
Punkt 8
Zabezpieczenia ochrony danych
Przekazujący dane gwarantuje, że dołożył uzasadnionych starań w celu ustalenia, czy odbierający dane jest w stanie, poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych, wypełnić swoje zobowiązania wynikające z niniejszych Klauzul.
MODUŁ PIERWSZY: Przenieś kontroler do kontrolera
8.1 Ograniczenie celu
Podmiot importujący dane przetwarza dane osobowe wyłącznie w określonym celu lub celach przekazania danych, zgodnie z Załącznikiem IB. Dane osobowe mogą być przetwarzane wyłącznie w innym celu: (i) po uzyskaniu uprzedniej zgody osoby, której dane dotyczą; (ii) w przypadku gdy jest to konieczne do ustalenia, wykonania lub obrony roszczeń prawnych w kontekście konkretnych postępowań administracyjnych, regulacyjnych lub sądowych; lub (iii) w przypadku gdy jest to konieczne w celu ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej.
8.2 Przejrzystość
Aby umożliwić osobom, których dane dotyczą, skuteczne wykonywanie ich praw wynikających z Klauzuli 10, importer danych poinformuje je, bezpośrednio lub za pośrednictwem eksportera danych, o swojej tożsamości i danych kontaktowych; o kategoriach przetwarzanych danych osobowych; o prawie do uzyskania kopii niniejszych Klauzul; a także, w przypadku gdy zamierza przekazać dalej dane osobowe, o odbiorcy lub kategoriach odbiorców, o celu takiego przekazania i jego podstawie zgodnie z Klauzulą 8.7. Obowiązek ten nie ma zastosowania, jeżeli osoba, której dane dotyczą, posiada już te informacje lub jeżeli ich udzielenie okaże się niemożliwe lub będzie wymagało niewspółmiernie dużego wysiłku, w którym to przypadku importer danych, w miarę możliwości, udostępni te informacje publicznie. Na żądanie Strony udostępnią osobie, której dane dotyczą, kopię niniejszych Klauzul bezpłatnie, z zastrzeżeniem odpowiednich zmian redakcyjnych w celu ochrony tajemnic handlowych lub innych informacji poufnych. Postanowienia te pozostają bez uszczerbku dla obowiązków eksportera danych wynikających z art. 13 i 14 Rozporządzenia (UE) 2016/679.
8.3 Dokładność i minimalizacja danych
Każda ze Stron zapewnia, że dane osobowe są prawidłowe i, w razie potrzeby, aktualizowane, a także podejmuje wszelkie uzasadnione kroki w celu niezwłocznego usunięcia lub sprostowania nieprawidłowych danych. Jeżeli Strona dowie się, że przekazane lub otrzymane przez nią dane osobowe są nieprawidłowe lub nieaktualne, niezwłocznie poinformuje o tym drugą Stronę. Podmiot importujący dane zapewnia, że dane osobowe są prawidłowe, stosowne i ograniczone do tego, co niezbędne do realizacji celu(-ów) przetwarzania.
8.4 Ograniczenia dotyczące przechowywania
Podmiot importujący dane jest zobowiązany przechowywać dane osobowe nie dłużej niż jest to konieczne do celów, w jakich są przetwarzane, oraz wdrożyć odpowiednie środki techniczne lub organizacyjne w celu zapewnienia zgodności z tym obowiązkiem, w tym usunięcie lub anonimizację danych oraz wszelkie kopie zapasowe na koniec okresu przechowywania.
8.5 Bezpieczeństwo przetwarzania
Importer danych, a w trakcie transmisji również eksporter danych, wdrażają odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych osobowych, w tym ochrony przed naruszeniem ochrony danych osobowych, z należytym uwzględnieniem stanu wiedzy technicznej, kosztów wdrożenia oraz charakteru, zakresu, kontekstu i celu(-ów) przetwarzania, a także związanego z tym ryzyka. Strony uzgodniły środki określone w Załączniku II, a importer danych przeprowadza regularne kontrole w celu zapewnienia, że nadal zapewniają one odpowiedni poziom bezpieczeństwa. Importer danych zapewnia poufność osobom upoważnionym do przetwarzania danych osobowych. W przypadku naruszenia ochrony danych osobowych importer danych podejmuje odpowiednie środki w celu jego zaradzenia, a jeżeli istnieje prawdopodobieństwo, że naruszenie to spowoduje ryzyko naruszenia praw i wolności osób fizycznych, bez zbędnej zwłoki powiadamia zarówno eksportera danych, jak i właściwy organ nadzorczy zgodnie z Klauzulą 13, przekazując informacje wymagane w Klauzulach; jeżeli naruszenie może spowodować wysokie ryzyko, powiadamia również osoby, których dane dotyczą, chyba że zastosowano środki łagodzące. Podmiot importujący dane zobowiązany jest udokumentować wszystkie istotne fakty dotyczące naruszenia.
8.6 Dane wrażliwe
Jeżeli przekaz obejmuje dane wrażliwe, importer danych powinien zastosować szczególne ograniczenia i/lub dodatkowe zabezpieczenia dostosowane do szczególnego charakteru danych i związanego z nimi ryzyka.
8.7 Dalsze transfery
Podmiot importujący dane nie ujawni danych osobowych osobom trzecim spoza Unii Europejskiej, chyba że podmiot ten jest związany niniejszymi Klauzulami lub wyrazi na to zgodę, zgodnie z odpowiednim Modułem, lub chyba że ma zastosowanie jeden z warunków określonych w Klauzulach 8.7(i)–(vi) Zatwierdzonych Standardów Ubezpieczeń UE (w tym przekazanie do odpowiedniego kraju, odpowiednie zabezpieczenia na mocy Artykułów 46 lub 47, wiążący instrument zapewniający równoważną ochronę, konieczność w celu dochodzenia roszczeń prawnych, ochrona żywotnych interesów lub wyraźna zgoda osoby, której dane dotyczą). Każde dalsze przekazanie danych podlega przestrzeganiu przez podmiot importujący dane wszystkich pozostałych zabezpieczeń przewidzianych w niniejszych Klauzulach, w szczególności ograniczenia celu.
8.8 Przetwarzanie na podstawie upoważnienia importera danych
Odbiorca danych zapewnia, że każda osoba działająca z jego upoważnienia, w tym podmiot przetwarzający, przetwarza dane wyłącznie na jego polecenie.
8.9 Dokumentacja i zgodność
Każda ze Stron jest zobowiązana wykazać przestrzeganie swoich zobowiązań wynikających z niniejszych Klauzul. W szczególności importer danych jest zobowiązany do prowadzenia odpowiedniej dokumentacji czynności przetwarzania wykonywanych w ramach swojej odpowiedzialności i udostępniania jej właściwemu organowi nadzorczemu na żądanie.
MODUŁ DRUGI: Przenieś kontroler do procesora
Instrukcje 8.1
Importer danych będzie przetwarzał dane osobowe wyłącznie na podstawie udokumentowanych poleceń eksportera danych. Eksporter danych może wydawać takie polecenia przez cały okres obowiązywania umowy. Importer danych jest zobowiązany niezwłocznie powiadomić eksportera danych, jeśli nie jest w stanie wykonać tych poleceń.
8.2 Ograniczenie celu
Odbiorca danych przetwarza dane osobowe wyłącznie w konkretnym celu (celach) przekazania, jak określono w załączniku IB, chyba że na dalsze instrukcje od przekazującego dane.
8.3 Przejrzystość
Na żądanie eksporter danych udostępni osobie, której dane dotyczą, kopię niniejszych Klauzul, w tym Załącznika uzupełnionego przez Strony, bezpłatnie, z zastrzeżeniem odpowiednich zmian redakcyjnych. Niniejsza Klauzula nie narusza obowiązków eksportera danych wynikających z art. 13 i 14 Rozporządzenia (UE) 2016/679.
8.4 Dokładność
Jeżeli importer danych dowie się, że otrzymane przez niego dane osobowe są niedokładne lub nieaktualne, zobowiązany jest niezwłocznie powiadomić o tym eksportera danych. W takim przypadku importer danych zobowiązany jest współpracować z eksporterem danych w celu usunięcia lub sprostowania danych.
8.5 Czas przetwarzania oraz usuwanie lub zwrot danych
Przetwarzanie danych przez importera danych będzie miało miejsce wyłącznie przez okres określony w Załączniku IB. Po zakończeniu świadczenia usług przetwarzania, importer danych, według wyboru eksportera danych, usunie wszystkie dane osobowe przetwarzane w imieniu eksportera danych i poświadczy to, lub zwróci wszystkie takie dane osobowe i usunie istniejące kopie. Do momentu usunięcia lub zwrotu danych importer danych będzie nadal zapewniał zgodność z niniejszymi Klauzulami. W przypadku gdy lokalne przepisy zabraniają zwrotu lub usunięcia danych, importer danych gwarantuje, że będzie nadal zapewniał zgodność z przepisami i będzie przetwarzał dane wyłącznie w zakresie i tak długo, jak jest to wymagane na mocy tych lokalnych przepisów.
8.6 Bezpieczeństwo przetwarzania
Importer danych, a w trakcie transmisji również eksporter danych, wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych, uwzględniając stan wiedzy technicznej, koszty oraz charakter, zakres, kontekst i cel(e) przetwarzania, a także związane z tym ryzyko. Importer danych wdraża co najmniej środki określone w Załączniku II i przeprowadza regularne kontrole. Udziela dostępu do danych osobowych swoim pracownikom wyłącznie w zakresie absolutnie niezbędnym i zapewnia ich poufność. W przypadku naruszenia ochrony danych osobowych importer danych podejmuje odpowiednie środki w celu jego zaradzenia i powiadamia eksportera danych bez zbędnej zwłoki po uzyskaniu informacji, przekazując informacje wymagane na mocy Klauzul; jeżeli nie wszystkie informacje są dostępne od razu, mogą być one przekazywane etapami bez zbędnej dalszej zwłoki. Importer danych współpracuje z eksporterem danych i pomaga mu w wypełnianiu jego obowiązków wynikających z Rozporządzenia (UE) 2016/679, w szczególności w zakresie powiadamiania właściwego organu nadzorczego i osób, których dane dotyczą.
8.7 Dane wrażliwe
W przypadku gdy przekazanie danych obejmuje dane wrażliwe, importer danych powinien zastosować szczególne ograniczenia i/lub dodatkowe zabezpieczenia opisane w załączniku IB
8.8 Dalsze transfery
Importer danych może ujawnić dane osobowe osobie trzeciej wyłącznie na podstawie udokumentowanych instrukcji eksportera danych. Ponadto dane mogą zostać ujawnione osobie trzeciej spoza Unii Europejskiej wyłącznie wtedy, gdy osoba trzecia jest związana niniejszymi Klauzulami lub wyraża na to zgodę, zgodnie z odpowiednim Modułem, lub gdy ma zastosowanie jeden z warunków określonych w Klauzulach 8.8(i)–(iv) (odpowiedni stopień ochrony, odpowiednie zabezpieczenia zgodnie z Artykułami 46 lub 47, konieczność dochodzenia roszczeń prawnych lub ochrona żywotnych interesów). Każde dalsze przekazanie danych podlega przestrzeganiu przez importera danych wszystkich pozostałych zabezpieczeń przewidzianych w niniejszych Klauzulach, w szczególności ograniczenia celu.
8.9 Dokumentacja i zgodność
Importer danych jest zobowiązany do niezwłocznego i odpowiedniego reagowania na zapytania eksportera danych dotyczące przetwarzania na podstawie niniejszych Klauzul. Strony są zobowiązane do wykazania zgodności z niniejszymi Klauzulami, a importer danych jest zobowiązany do prowadzenia odpowiedniej dokumentacji. Importer danych udostępnia eksporterowi danych wszelkie informacje niezbędne do wykazania zgodności oraz umożliwia i uczestniczy w audytach, w rozsądnych odstępach czasu lub w przypadku wystąpienia oznak braku zgodności; eksporter danych może przeprowadzić audyt samodzielnie lub zlecić przeprowadzenie audytu niezależnemu audytorowi, a także może uwzględnić stosowne certyfikaty posiadane przez importera danych. Strony udostępniają wyniki audytu właściwemu organowi nadzorczemu na żądanie.
MODUŁ TRZECI: Przenieś procesor do procesora
Instrukcje 8.1
Eksporter danych poinformował importera danych, że działa jako podmiot przetwarzający zgodnie z instrukcjami administratora(-ów), które eksporter danych udostępni importerowi danych przed rozpoczęciem przetwarzania. Importer danych będzie przetwarzał dane osobowe wyłącznie na podstawie udokumentowanych instrukcji administratora przekazanych przez eksportera danych oraz wszelkich dodatkowych udokumentowanych instrukcji eksportera danych, które nie są sprzeczne z instrukcjami administratora. Importer danych jest zobowiązany niezwłocznie poinformować eksportera danych, jeśli nie jest w stanie wykonać tych instrukcji. Eksporter danych gwarantuje, że nałożył na importera danych te same obowiązki w zakresie ochrony danych, które określono w umowie lub innym akcie prawnym zawartym między administratorem a eksporterem danych.
8.2 Ograniczenie celu
Podmiot importujący dane przetwarza dane osobowe wyłącznie w określonym celu lub celach przekazania, zgodnie z załącznikiem IB, chyba że administrator danych (przekazany przez podmiot eksportujący dane) lub podmiot eksportujący dane wyda dodatkowe instrukcje.
8.3 – 8.4 Przejrzystość i dokładność
Na żądanie eksporter danych udostępni osobie, której dane dotyczą, kopię niniejszych Klauzul bezpłatnie, z zastrzeżeniem odpowiednich korekt. Jeżeli importer danych dowie się, że dane osobowe są niedokładne lub nieaktualne, niezwłocznie powiadomi o tym eksportera danych i podejmie współpracę w celu ich sprostowania lub usunięcia.
8.5 Czas przetwarzania oraz usuwanie lub zwrot danych
Przetwarzanie będzie miało miejsce wyłącznie przez okres określony w Załączniku IB. Po zakończeniu świadczenia usług przetwarzania, importer danych, według wyboru eksportera danych, usunie lub zwróci wszystkie dane osobowe przetwarzane w imieniu administratora oraz usunie istniejące kopie, a także będzie nadal zapewniał zgodność z niniejszymi Klauzulami do momentu usunięcia lub zwrotu danych. W przypadku gdy przepisy lokalne zabraniają zwrotu lub usunięcia danych, importer danych gwarantuje, że będzie nadal zapewniał zgodność z postanowieniami niniejszych Klauzul i przetwarzał dane wyłącznie w zakresie i przez okres wymagany przez te przepisy lokalne.
8.6 Bezpieczeństwo przetwarzania
Strony wdrożą odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych, uwzględniając stan wiedzy technicznej, koszty oraz charakter, zakres, kontekst i cel(e) przetwarzania oraz związane z tym ryzyko. Podmiot importujący dane wdroży co najmniej środki określone w Załączniku II, udzieli dostępu personelowi wyłącznie w zakresie niezbędnym do jego ochrony, zapewni poufność, a w przypadku naruszenia ochrony danych osobowych podejmie odpowiednie środki i powiadomi eksportera danych (oraz, w stosownych przypadkach i w miarę możliwości, administratora) bez zbędnej zwłoki, przekazując informacje wymagane na mocy Klauzul. Podmiot importujący dane będzie współpracować z eksporterem danych i udzielać mu pomocy, aby administrator mógł powiadomić właściwy organ nadzorczy i osoby, których dane dotyczą.
8.7 – 8.8 Dane wrażliwe i dalsze przekazywanie
W przypadku gdy przekazanie obejmuje dane wrażliwe, importer danych zastosuje szczególne ograniczenia i/lub dodatkowe zabezpieczenia określone w Załączniku IB. Importer danych ujawni dane osobowe osobie trzeciej wyłącznie na podstawie udokumentowanych instrukcji od administratora przekazanych przez eksportera danych i wyłącznie osobie trzeciej spoza Unii Europejskiej, jeżeli osoba trzecia jest związana niniejszymi Klauzulami lub zgadza się na ich przestrzeganie, zgodnie z odpowiednim Modułem, lub jeżeli ma zastosowanie odpowiedni stopień ochrony, odpowiednie zabezpieczenia na mocy Artykułów 46 lub 47, konieczność w przypadku roszczeń prawnych lub ochrona żywotnych interesów. Każde dalsze przekazanie podlega zgodności ze wszystkimi pozostałymi zabezpieczeniami na mocy niniejszych Klauzul, w szczególności ograniczeniem celu.
8.9 Dokumentacja i zgodność
Importer danych jest zobowiązany do niezwłocznego i odpowiedniego reagowania na zapytania eksportera danych lub administratora danych, prowadzenia odpowiedniej dokumentacji, udostępniania eksporterowi danych (który jest zobowiązany do przekazania ich administratorowi) wszelkich informacji niezbędnych do wykazania zgodności oraz do umożliwienia i współudziału w audytach przeprowadzanych przez eksportera danych (w tym zgodnie z instrukcjami administratora) w rozsądnych odstępach czasu lub w przypadku wystąpienia oznak braku zgodności. Eksporter danych może przeprowadzić audyt samodzielnie lub zlecić przeprowadzenie audytu niezależnemu audytorowi. Strony udostępniają wyniki audytu właściwemu organowi nadzorczemu na żądanie.
MODUŁ CZWARTY: Przenieś procesor do kontrolera
Instrukcje 8.1
Eksporter danych przetwarza dane osobowe wyłącznie na podstawie udokumentowanych poleceń importera danych, działającego jako ich administrator, i niezwłocznie informuje importera danych, jeśli nie jest w stanie wykonać tych poleceń, w tym jeśli naruszają one Rozporządzenie (UE) 2016/679 lub inne przepisy Unii lub państwa członkowskiego dotyczące ochrony danych. Importer danych powstrzymuje się od wszelkich działań, które uniemożliwiałyby eksporterowi danych wypełnienie jego obowiązków wynikających z Rozporządzenia (UE) 2016/679. Po zakończeniu świadczenia usług przetwarzania, eksporter danych, według uznania importera danych, usuwa lub zwraca wszystkie dane osobowe przetwarzane w jego imieniu oraz usuwa istniejące kopie.
8.2 – 8.3 Bezpieczeństwo przetwarzania i poufność
Strony wdrożą odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych, w tym podczas transmisji. Eksporter danych będzie wspierał importera danych w zapewnieniu odpowiedniego bezpieczeństwa, a w przypadku naruszenia ochrony danych osobowych dotyczących przetwarzanych przez niego danych, bezzwłocznie powiadomi importera danych i pomoże w jego rozwiązaniu. Eksporter danych będzie zapewniał poufność osobom upoważnionym do przetwarzania danych osobowych.
Punkt 9
Korzystanie z podwykonawców przetwarzania
MODUŁ DRUGI i MODUŁ TRZECI
OPCJA 2: OGÓLNE PISEMNE ZEZWOLENIE. Importer danych posiada ogólne zezwolenie eksportera danych (Moduł Drugi) lub administratora danych (Moduł Trzeci) na zaangażowanie podprocesora(-ów) z uzgodnionej listy. Importer danych jest zobowiązany poinformować eksportera danych (lub, w przypadku Modułu Trzeciego, administratora danych, a także eksportera danych) na piśmie o wszelkich planowanych zmianach na tej liście poprzez dodanie lub zastąpienie podprocesora(-ów) z co najmniej trzydziestodniowym (30) wyprzedzeniem, dając tym samym wystarczająco dużo czasu na zgłoszenie sprzeciwu przed zaangażowaniem podprocesora(-ów), oraz przekazać informacje niezbędne do skorzystania z prawa sprzeciwu. Lista upoważnionych podprocesorów znajduje się w Załączniku III, który Strony są zobowiązane aktualizować.
W przypadku gdy importer danych korzysta z usług podprocesora, powinien to uczynić w drodze pisemnej umowy, która w istocie określa te same obowiązki w zakresie ochrony danych, które wiążą importera danych na mocy niniejszych Klauzul, w tym prawa beneficjentów zewnętrznych dla osób, których dane dotyczą. Przestrzegając niniejszej Klauzuli, importer danych wypełnia swoje obowiązki wynikające z Klauzuli 8.8. Importer danych jest zobowiązany zapewnić, że podprocesor wypełni obowiązki, którym podlega importer danych.
Na żądanie eksportera danych (lub, w przypadku Modułu Trzeciego, eksportera danych lub kontrolera danych) importer danych dostarczy kopię umowy podwykonawcy przetwarzania danych i wszelkich późniejszych zmian, z zastrzeżeniem odpowiednich zmian redakcyjnych.
Podmiot importujący dane ponosi pełną odpowiedzialność wobec podmiotu eksportującego dane za realizację obowiązków podmiotu przetwarzającego podwykonawcę i jest zobowiązany powiadomić podmiot eksportujący dane o każdym przypadku niewywiązania się podmiotu przetwarzającego podwykonawcę ze swoich obowiązków.
Importer danych musi uzgodnić z podprocesorem klauzulę o beneficjencie zewnętrznym, zgodnie z którą, w przypadku faktycznego zniknięcia importera danych, ustania jego istnienia prawnego lub niewypłacalności, eksporter danych ma prawo rozwiązać umowę z podprocesorem i nakazać podprocesorowi usunięcie lub zwrot danych osobowych. Wymóg ten może zostać spełniony poprzez przystąpienie podprocesora do niniejszych Klauzul w ramach odpowiedniego Modułu, zgodnie z Klauzulą 7.
Punkt 10
Prawa osób, których dane dotyczą
MODUŁ DRUGI: Przenieś kontroler do procesora
Podmiot importujący dane niezwłocznie powiadamia podmiot eksportujący dane o każdym żądaniu otrzymanym od osoby, której dane dotyczą, i nie odpowiada na to żądanie, chyba że zostanie do tego upoważniony przez podmiot eksportujący dane.
Importer danych jest zobowiązany do wspierania eksportera danych w wypełnianiu jego obowiązków w zakresie udzielania odpowiedzi na wnioski osób, których dane dotyczą, zgodnie z rozporządzeniem (UE) 2016/679. Strony określą w Załączniku II odpowiednie środki techniczne i organizacyjne, za pomocą których udzielana będzie pomoc, a także zakres i skalę wymaganej pomocy.
W celu wypełnienia swoich obowiązków importer danych zobowiązany jest stosować się do instrukcji eksportera danych.
MODUŁ TRZECI: Przenieś procesor do procesora
Podmiot importujący dane niezwłocznie powiadamia podmiot eksportujący dane oraz, w stosownych przypadkach, administratora o każdym żądaniu otrzymanym od osoby, której dane dotyczą, nie udzielając odpowiedzi, chyba że zostanie do tego upoważniony przez administratora.
Importer danych, w stosownych przypadkach we współpracy z eksporterem danych, udziela administratorowi danych pomocy w wypełnianiu jego obowiązku odpowiadania na wnioski osób, których dane dotyczą. Strony określą w Załączniku II odpowiednie środki oraz zakres i skalę wymaganej pomocy.
W celu wypełnienia swoich obowiązków importer danych zobowiązany jest stosować się do instrukcji administratora przekazanych przez eksportera danych.
Punkt 11
Wyrównać
Podmiot importujący dane poinformuje osoby, których dane dotyczą, w przejrzysty i łatwo dostępny sposób, poprzez indywidualne powiadomienie lub na swojej stronie internetowej, o punkcie kontaktowym upoważnionym do rozpatrywania skarg i niezwłocznie zajmie się wszelkimi skargami. W przypadku sporu między osobą, której dane dotyczą, a Stroną dotyczącego przestrzegania niniejszych Klauzul, Strona ta dołoży wszelkich starań, aby rozwiązać spór polubownie i terminowo, a Strony będą się wzajemnie informować i współpracować. W przypadku gdy osoba, której dane dotyczą, powołuje się na prawo beneficjenta będącego stroną trzecią, podmiot importujący dane zaakceptuje decyzję osoby, której dane dotyczą, o wniesieniu skargi do właściwego organu nadzorczego lub o skierowaniu sporu do właściwych sądów w rozumieniu Klauzuli 18. Osoba, której dane dotyczą, może być reprezentowana przez podmiot, organizację lub stowarzyszenie non-profit zgodnie z art. 80 ust. 1 Rozporządzenia (UE) 2016/679.
Punkt 12
Odpowiedzialność
MODUŁ DRUGI i MODUŁ TRZECI
Każda ze Stron ponosi odpowiedzialność wobec drugiej Strony/stron za wszelkie szkody, jakie wyrządzi drugiej Stronie/stronom w wyniku naruszenia niniejszych Klauzul.
Odbierający dane ponosi odpowiedzialność wobec osoby, której dane dotyczą, a osoba, której dane dotyczą, jest uprawniona do otrzymania odszkodowania za wszelkie szkody materialne lub niematerialne, jakie odbierający dane lub jego podwykonawca wyrządza osobie, której dane dotyczą, naruszając prawa beneficjenta będącego osobą trzecią zgodnie z niniejszymi klauzulami.
Niezależnie od powyższego eksporter danych ponosi odpowiedzialność wobec osoby, której dane dotyczą, za wszelkie szkody materialne lub niematerialne spowodowane przez eksportera danych lub importera danych (lub jego podwykonawcę) poprzez naruszenie praw beneficjenta trzeciego, bez uszczerbku dla odpowiedzialności eksportera danych (a w przypadku podmiotu przetwarzającego działającego w imieniu administratora – administratora) na mocy Rozporządzenia (UE) 2016/679.
W przypadku, gdy eksporter danych ponosi odpowiedzialność za szkody wyrządzone przez importera danych (lub jego podprocesora), ma on prawo dochodzić od importera danych zwrotu odpowiedniej części odszkodowania. W przypadku gdy odpowiedzialność ponosi więcej niż jedna Strona, wszystkie Strony odpowiedzialne ponoszą odpowiedzialność solidarną, z prawem do współpłacenia. Importer danych nie może powoływać się na działania podprocesora w celu uniknięcia własnej odpowiedzialności.
Punkt 13
Nadzór
Właściwy organ nadzorczy został wskazany w Załączniku IC. Importer danych wyraża zgodę na poddanie się jurysdykcji właściwego organu nadzorczego i współpracę z nim w zakresie wszelkich procedur mających na celu zapewnienie zgodności z niniejszymi Klauzulami, w tym udzielanie odpowiedzi na zapytania, poddawanie się audytom i stosowanie się do środków przyjętych przez organ, a także przedstawi pisemne potwierdzenie, że podjęto niezbędne działania.
ROZDZIAŁ III — PRAWA LOKALNE I OBOWIĄZKI W PRZYPADKU DOSTĘPU ORGANÓW WŁADZ PUBLICZNYCH
Punkt 14
Lokalne przepisy i praktyki mające wpływ na przestrzeganie Klauzul
Strony gwarantują, że nie mają powodu, by sądzić, że przepisy i praktyki obowiązujące w państwie trzecim przeznaczenia, mające zastosowanie do przetwarzania danych osobowych przez importera danych, w tym wszelkie wymogi dotyczące ujawniania danych osobowych lub środki zezwalające na dostęp organów publicznych, uniemożliwiają importerowi danych wywiązanie się z jego obowiązków wynikających z niniejszych Klauzul. Udzielając tej gwarancji, Strony należycie uwzględniły w szczególności: szczególne okoliczności przekazania; przepisy i praktyki obowiązujące w państwie trzecim przeznaczenia, mające znaczenie w świetle tych okoliczności, oraz obowiązujące ograniczenia i zabezpieczenia; a także wszelkie stosowne zabezpieczenia umowne, techniczne lub organizacyjne wprowadzone w celu uzupełnienia zabezpieczeń przewidzianych w niniejszych Klauzulach. Importer danych gwarantuje, że dołożył wszelkich starań, aby dostarczyć eksporterowi danych odpowiednich informacji i będzie nadal współpracować. Strony zgadzają się udokumentować ocenę i udostępnić ją właściwemu organowi nadzorczemu na żądanie. Importer danych zgadza się niezwłocznie powiadomić eksportera danych, jeżeli ma powody, by sądzić, że podlega lub podlegał przepisom lub praktykom niezgodnym z niniejszymi wymogami; po takim powiadomieniu lub gdy eksporter danych ma inne powody sądzić, że importer danych nie jest już w stanie wypełniać swoich obowiązków, eksporter danych niezwłocznie zidentyfikuje odpowiednie środki i, jeżeli nie można zapewnić odpowiednich zabezpieczeń (lub jeżeli zostanie poinstruowany przez właściwy organ nadzorczy), zawiesi przekazywanie danych i może rozwiązać umowę w zakresie, w jakim dotyczy ona przetwarzania danych osobowych na podstawie niniejszych Klauzul.
Punkt 15
Obowiązki odbierającego dane w przypadku dostępu organów publicznych
15.1 Powiadomienie
Importer danych zobowiązuje się do niezwłocznego powiadomienia eksportera danych oraz, w miarę możliwości, osoby, której dane dotyczą, o otrzymaniu prawnie wiążącego żądania od organu publicznego o ujawnienie danych osobowych przekazanych zgodnie z niniejszymi Klauzulami lub o jakimkolwiek bezpośrednim dostępie ze strony organów publicznych, w tym o informacjach określonych w Klauzulach. W przypadku braku możliwości powiadomienia, importer danych zobowiązuje się do dołożenia wszelkich starań w celu uzyskania uchylenia tego zakazu i udokumentowania tych działań. W miarę możliwości importer danych będzie regularnie przekazywał eksporterowi danych istotne informacje dotyczące otrzymanych żądań oraz będzie przechowywał te informacje przez okres obowiązywania umowy i udostępniał je na żądanie właściwego organu nadzorczego.
15.2 Przegląd legalności i minimalizacji danych
Importer danych zobowiązuje się do weryfikacji legalności każdego wniosku o ujawnienie danych, zakwestionowania go w przypadku, gdy z uzasadnionych powodów uzna go za niezgodny z prawem, oraz do skorzystania z możliwości odwołania, wniesienia wniosku o zastosowanie środków tymczasowych i nieujawniania żądanych danych osobowych, dopóki nie będzie to wymagane na mocy obowiązujących przepisów proceduralnych. Importer danych zobowiązuje się do udokumentowania swojej oceny prawnej i wszelkich zakwestionowań oraz, w zakresie dozwolonym przez prawo, udostępnienia ich eksporterowi danych i właściwemu organowi nadzorczemu. Importer danych zobowiązuje się do udzielenia minimalnej ilości informacji dozwolonych w odpowiedzi na wniosek, w oparciu o jego uzasadnioną interpretację.
ROZDZIAŁ IV — POSTANOWIENIA KOŃCOWE
Punkt 16
Nieprzestrzeganie Klauzul i wypowiedzenie
Importer danych niezwłocznie poinformuje eksportera danych, jeśli nie jest w stanie przestrzegać niniejszych Klauzul. W przypadku gdy importer danych narusza lub nie jest w stanie przestrzegać postanowień niniejszej Klauzuli, eksporter danych wstrzyma przekazywanie danych do czasu ponownego zapewnienia przestrzegania postanowień niniejszej Klauzuli lub rozwiązania umowy. Eksporter danych może rozwiązać umowę, w zakresie, w jakim dotyczy ona przetwarzania danych osobowych na podstawie niniejszych Klauzul, jeżeli: (i) zawiesił przekazywanie danych, a zgodność z postanowieniami niniejszej Klauzuli nie zostanie przywrócona w rozsądnym terminie, a w każdym razie w ciągu jednego miesiąca od zawieszenia; (ii) importer danych dopuścił się istotnego lub uporczywego naruszenia postanowień niniejszej Klauzuli; lub (iii) importer danych nie przestrzega wiążącego orzeczenia właściwego sądu lub organu nadzorczego. Dane osobowe przekazane przed rozwiązaniem umowy zostaną, według uznania eksportera danych, zwrócone lub usunięte w całości, w tym kopie, a importer danych poświadczy usunięcie. Każda ze Stron może odwołać swoją zgodę na związanie się postanowieniami niniejszej Umowy, jeżeli Komisja Europejska przyjmie decyzję stwierdzającą odpowiedni stopień ochrony obejmującą przekazanie danych lub jeżeli rozporządzenie (UE) 2016/679 stanie się częścią ram prawnych kraju, do którego przekazywane są dane.
Punkt 17
Prawo rządowe
Niniejsze Klauzule podlegają prawu państwa członkowskiego UE, o ile prawo takie dopuszcza prawa osób trzecich będących beneficjentami. Strony uzgadniają, że prawem właściwym będzie prawo holenderskie.
Punkt 18
Wybór forum i jurysdykcji
Wszelkie spory wynikające z niniejszych Klauzul będą rozstrzygane przez sądy państwa członkowskiego UE, a Strony zgadzają się, że będą to sądy Holandii. Osoba, której dane dotyczą, może również wszcząć postępowanie sądowe przeciwko eksporterowi i/lub importerowi danych przed sądami państwa członkowskiego, w którym ma miejsce zwykłego pobytu. Strony zgadzają się poddać jurysdykcji tych sądów.
ZAŁĄCZNIK DO STANDARDOWYCH KLAUZULI UMOWNYCH
ZAŁĄCZNIK IA — WYKAZ STRON
Eksporter danych: Klient, wskazany w Umowie. Importer danych: Stellar Cyber Inc., wskazany w Umowie.
ZAŁĄCZNIK IB — OPIS PRZENIESIENIA
Kategorie podmiotów danych: wszyscy pracownicy, agenci, doradcy, podwykonawcy lub osoby kontaktowe partnerów kanałowych Klienta, klientów, potencjalnych klientów, partnerów biznesowych i dostawców Klienta oraz wszyscy inni użytkownicy punktów końcowych Klienta, na których zainstalowane są Produkty dostarczane, lub inni upoważnieni użytkownicy Produktów dostarczanych.
Kategorie przekazywanych danych osobowych:
Dane firmy Klienta; stanowiska, adresy e-mail, numery telefonów i imiona i nazwiska przedstawicieli Klienta; informacje dotyczące rozliczeń; informacje biznesowe; oraz inne dane lub informacje, które Klient zdecyduje się przekazać firmie Stellar Cyber za pośrednictwem Produktów lub w inny sposób.
Dane użytkownika i punktu końcowego: identyfikator agenta, nazwa punktu końcowego, identyfikator użytkownika usługi Active Directory, nazwa użytkownika, zainstalowane aplikacje (czas instalacji, rozmiar, wydawca i wersja), nazwa użytkownika SMTP i dane konfiguracyjne związane z integracją usługi Active Directory.
Pełna ścieżka dostępu do pliku (będzie zawierać dane osobowe tylko wtedy, gdy nazwa pliku podana przez Klienta zawiera dane osobowe).
Dane sieciowe (wewnętrzny adres IP sieci, publiczny adres IP, adres MAC).
Pliki zrekonstruowane: pliki zrekonstruowane przez sieć.
Ustawienia systemu otrzymane z Konsoli zarządzania (nazwy użytkowników, adresy e-mail i numery telefonów).
Informacje o zagrożeniu (ścieżka dostępu do pliku, sygnatura wykrywania włamań, która może obejmować nazwy użytkowników, adresy IP i nazwy plików).
Monitorowanie sieci na żywo (adresy URL, nagłówki URL, znaczniki czasu).
W przypadku, gdy Klient uruchamia funkcjonalność Produktów, która umożliwia Klientowi lub administratorom Klienta spowodowanie pobrania, zebrania lub przesłania plików do Stellar Cyber w celu analizy.
Przekazywane wrażliwe dane: patrz Załącznik 1 (Szczegóły przetwarzania danych klienta), „Szczególne kategorie danych”. Częstotliwość przekazywania: ciągłe w okresie obowiązywania Umowy. Cel(e) przekazywania danych i dalszego przetwarzania: Stellar Cyber jest zobowiązany do dostarczania Klientowi Produktów Dostarczonych, co wiąże się z przetwarzaniem danych osobowych w zakresie niezbędnym do dostarczenia Produktów Dostarczonych i przestrzegania Umowy oraz niniejszej Umowy o Ochronie Danych. Okres przechowywania: czas trwania przetwarzania będzie trwał do wygaśnięcia lub rozwiązania Umowy, po czym Dane Klienta zostaną usunięte zgodnie z Sekcją 9 (Usuwanie danych). W przypadku przekazywania danych do podprocesorów: Stellar Cyber korzysta z podprocesorów w celu wsparcia swojego środowiska infrastrukturalnego, telekomunikacji i sieci oraz przechowywania danych i dostarczania treści; dane osobowe są przetwarzane przez podprocesorów na potrzeby i przez czas trwania odpowiedniej umowy o świadczenie usług Stellar Cyber lub dokumentu zamówienia. Zobacz listę podprocesorów w Załączniku III.
Częstotliwość przelewów: ciągła w okresie obowiązywania Umowy.
ZAŁĄCZNIK IC — WŁAŚCIWY ORGAN NADZORU
W sprawach związanych z przekazywaniem danych zgodnie z rozporządzeniem (UE) 2016/679: Autoriteit Persoonsgegevens w Holandii (https://www.autoriteitpersoonsgegevens.nl/en).
ZAŁĄCZNIK II — ŚRODKI TECHNICZNE I ORGANIZACYJNE
Środki techniczne i organizacyjne wdrożone przez importera danych określono w Załączniku 2 (Środki bezpieczeństwa) do niniejszej Umowy o przetwarzaniu danych. W przypadku przekazywania danych do podprocesorów, Stellar Cyber wymaga od swoich podprocesorów stosowania środków technicznych i organizacyjnych równoważnych pod względem istotności tym, które zostały przyjęte przez Stellar Cyber.
ZAŁĄCZNIK III — LISTA PODPROCESORÓW
Kontroler zezwolił na korzystanie z podprocesorów, których treść można znaleźć i zaktualizować w sekcji 6.3, a której aktualna wersja jest dostępna pod adresem https://stellarcyber.ai/dpa/subprocessors (i która może być okresowo aktualizowana przez firmę Stellar Cyber zgodnie z niniejszą Umową o przetwarzaniu danych).
DODATEK SZWAJCARSKI
Poniższe warunki uzupełniają Standardowe Klauzule Umowne wyłącznie w przypadku i w zakresie, w jakim Standardowe Klauzule Umowne mają zastosowanie w odniesieniu do przekazywania danych podlegającego federalnej ustawie o ochronie danych z dnia 25 września 2020 r. (Szwajcaria): termin „Państwo członkowskie” będzie interpretowany w taki sposób, aby umożliwić osobie, której dane dotyczą, w Szwajcarii wykonywanie swoich praw wynikających z Klauzul w miejscu jej zwykłego pobytu (Szwajcaria) zgodnie z Klauzulą 18(c) niniejszych Klauzul.
ZAŁĄCZNIK 5:
DODATEK DOTYCZĄCY MIĘDZYNARODOWEGO PRZESYŁANIA DANYCH W WIELKIEJ BRYTANII
Niniejszy Aneks został wydany przez Komisarza ds. Informacji dla Stron Dokonujących Transferów Zastrzeżonych. Komisarz ds. informacji uważa, że zapewnia odpowiednie zabezpieczenia dla transferów zastrzeżonych, gdy jest zawierany jako prawnie wiążąca umowa.
Część 1: Tabele
Tabela 1 (Strony): Eksporter (który wysyła Transfer Ograniczony) i Importer (który odbiera Transfer Ograniczony) oraz ich dane są określone w Umowie. Data rozpoczęcia: Data wejścia w życie Umowy.
Tabela 2 (wybrane SCC, moduły i wybrane klauzule): Wersja zatwierdzonych SCC UE, do której dołączono niniejszy Aneks, łącznie z informacjami zawartymi w Załączniku, to wersja określona w Załączniku 4 do niniejszej Umowy o partnerstwie handlowym.
Tabela 3 (Informacje w załączniku): „Informacje w załączniku” oznaczają informacje, które muszą zostać dostarczone dla wybranych modułów, zgodnie z Załącznikiem zatwierdzonych klauzul umownych UE (z wyłączeniem Stron), a które w przypadku niniejszego Aneksu są określone w Załącznikach do standardowych klauzul umownych w Załączniku 4 do niniejszej Umowy o partnerstwie publiczno-prywatnym.
Tabela 4 (Zakończenie niniejszego Aneksu w przypadku zmiany Zatwierdzonego Aneksu): Zarówno Importer, jak i Eksporter mogą zakończyć niniejszy Aneks zgodnie z postanowieniami Sekcji 19 Klauzul Obowiązkowych.
Część 2: Klauzule obowiązkowe
Każda ze Stron zgadza się przestrzegać warunków określonych w niniejszym Aneksie, w zamian za zgodę drugiej Strony na przestrzeganie niniejszego Aneksu. Chociaż Załącznik 1.A. i Klauzula 7 Zatwierdzonych Standardów Ubezpieczeń UE wymagają podpisu Stron, w celu realizacji Ograniczonych Transferów, Strony mogą zawrzeć niniejszy Aneks w dowolny sposób, który uczyni go prawnie wiążącym dla Stron i umożliwi osobom, których dane dotyczą, egzekwowanie ich praw określonych w niniejszym Aneksie. Zawarcie niniejszego Aneksu będzie miało taki sam skutek, jak podpisanie Zatwierdzonych Standardów Ubezpieczeń UE oraz dowolnej części Zatwierdzonych Standardów Ubezpieczeń UE.
Interpretacja niniejszego Uzupełnienia
W przypadku gdy niniejszy Dodatek używa terminów zdefiniowanych w Zatwierdzonych Standardach Ubezpieczeń UE, terminy te mają takie samo znaczenie, jak w Zatwierdzonych Standardach Ubezpieczeń UE. Ponadto: „Dodatek” oznacza niniejszy Dodatek w sprawie międzynarodowego transferu danych, obejmujący Dodatek Standardów Ubezpieczeń UE; „Dodatek Standardów Ubezpieczeń UE” oznacza wersję(-e) Zatwierdzonych Standardów Ubezpieczeń UE, do których dołączony jest niniejszy Dodatek, w tym Informacje zawarte w Załączniku; „Odpowiednie Zabezpieczenia” oznaczają standard ochrony danych osobowych i praw osób, których dane dotyczą, wymagany przez brytyjskie przepisy o ochronie danych podczas dokonywania Ograniczonego Transferu w oparciu o standardowe klauzule ochrony danych na mocy artykułu 46(2)(d) brytyjskiego RODO; „Zatwierdzony Dodatek” oznacza wzór Dodatku wydany przez ICO i przedłożony Parlamentowi na mocy art. 119A ustawy o ochronie danych z 2018 r. w dniu 2 lutego 2022 r., ze zmianami wprowadzonymi na mocy sekcji 18; „Zatwierdzone standardowe klauzule umowne UE” oznaczają standardowe klauzule umowne określone w załączniku do decyzji wykonawczej Komisji (UE) 2021/914 z dnia 4 czerwca 2021 r.; „ICO” oznacza Komisarza ds. Informacji; „Ograniczone przekazywanie” oznacza przekazywanie objęte rozdziałem V brytyjskiego RODO; „UK” oznacza Zjednoczone Królestwo Wielkiej Brytanii i Irlandii Północnej; „Brytyjskie przepisy o ochronie danych” oznaczają wszystkie przepisy dotyczące ochrony danych, przetwarzania danych osobowych, prywatności i/lub komunikacji elektronicznej obowiązujące w Wielkiej Brytanii, w tym brytyjskie RODO i ustawę o ochronie danych z 2018 r.; a „brytyjskie RODO” ma znaczenie nadane w art. 3 ustawy o ochronie danych z 2018 r.
Niniejszy Aneks należy zawsze interpretować w sposób zgodny z brytyjskimi przepisami o ochronie danych osobowych i tak, aby spełniał on obowiązek Stron w zakresie zapewnienia odpowiednich zabezpieczeń. Jeżeli którekolwiek z postanowień Aneksu do Standardów Ubezpieczeń UE zmienia Zatwierdzone Standardy Ubezpieczeń UE w sposób niedozwolony na mocy Zatwierdzonych Standardów Ubezpieczeń UE lub Zatwierdzonego Aneksu, zmiana ta nie zostanie włączona, a jej miejsce zajmie równoważne postanowienie Zatwierdzonych Standardów Ubezpieczeń UE. W przypadku jakichkolwiek niespójności lub konfliktu między brytyjskimi przepisami o ochronie danych osobowych a niniejszym Aneksem, stosuje się brytyjskie przepisy o ochronie danych osobowych; a w przypadku niejasności, stosuje się znaczenie najbardziej zbliżone do brytyjskich przepisów o ochronie danych osobowych. Odniesienia do przepisów oznaczają te przepisy, które mogą ulec zmianie w czasie.
Chociaż klauzula 5 Zatwierdzonych Standardów Ubezpieczeń UE stanowi, że Zatwierdzone Standardy Ubezpieczeń UE mają pierwszeństwo przed wszystkimi powiązanymi umowami, Strony zgadzają się, że w przypadku Przekazywania Ograniczonego, hierarchia określona w sekcji 10 Klauzul Obowiązkowych będzie miała pierwszeństwo. W przypadku jakichkolwiek niespójności lub konfliktu między Zatwierdzonym Aneksem a Standardami Ubezpieczeń UE w Aneksie, Zatwierdzony Aneks ma pierwszeństwo przed Standardami Ubezpieczeń UE w Aneksie, z wyjątkiem sytuacji, gdy sprzeczne postanowienia Standardów Ubezpieczeń UE w Aneksie zapewniają większą ochronę osobom, których dane dotyczą – w takim przypadku postanowienia te mają pierwszeństwo przed Zatwierdzonym Aneksem.
Włączenie i zmiany w SCC UE
Niniejszy Dodatek obejmuje Standardowe Zasady Ubezpieczeń UE (SCC) zawarte w Dodatku, które zostają zmienione w zakresie niezbędnym do tego, aby: (a) łącznie obowiązywały w przypadku transferów danych dokonywanych przez eksportera danych do importera danych, w zakresie, w jakim brytyjskie przepisy o ochronie danych mają zastosowanie do przetwarzania danych przez eksportera danych, i zapewniały odpowiednie zabezpieczenia dla tych transferów; (b) Sekcje od 9 do 11 Klauzul Obowiązkowych mają pierwszeństwo przed Klauzulą 5 (Hierarchia) Standardowych Zasad Ubezpieczeń UE zawartych w Dodatku; oraz (c) niniejszy Dodatek podlega prawu Anglii i Walii, a wszelkie spory wynikające z niego są rozstrzygane przez sądy Anglii i Walii, chyba że Strony wyraźnie wybrały prawo i/lub sądy Szkocji lub Irlandii Północnej.
Wprowadza się następujące zmiany do Dodatku EU SCCs: odniesienia do „Klauzul” oznaczają niniejszy Dodatek, który włącza Dodatek EU SCCs; w Klauzuli 2 słowa „oraz, w odniesieniu do przekazywania danych od administratorów do podmiotów przetwarzających i/lub podmiotów przetwarzających do podmiotów przetwarzających, standardowe klauzule umowne zgodnie z artykułem 28(7) Rozporządzenia (UE) 2016/679” zostają usunięte; Klauzula 6 zostaje zastąpiona przez: „Szczegóły przekazywania, a w szczególności kategorie przekazywanych danych osobowych i cel(e), dla których są przekazywane, są określone w Załączniku IB, w przypadku gdy do przetwarzania danych przez eksportera podczas dokonywania tego przekazania mają zastosowanie brytyjskie przepisy o ochronie danych”; Klauzula 8.7(i) Modułu Pierwszego oraz Klauzula 8.8(i) Modułów Drugiego i Trzeciego zostają zastąpione, aby odnosić się do kraju korzystającego z przepisów o odpowiednim poziomie ochrony zgodnie z Sekcją 17A brytyjskiego RODO; odniesienia do „Rozporządzenia (UE) 2016/679” i „tego rozporządzenia” zastępuje się określeniem „brytyjskie przepisy o ochronie danych”, a odniesienia do konkretnych artykułów — odpowiednim artykułem lub sekcją brytyjskich przepisów o ochronie danych; odniesienia do rozporządzenia (UE) 2018/1725 usuwa się; odniesienia do „Unii Europejskiej”, „Unii”, „UE”, „państwa członkowskiego UE”, „państwa członkowskiego” i „UE lub państwa członkowskiego” zastępuje się określeniem „Wielka Brytania”; odniesienie do „klauzuli 12(c)(i)” w klauzuli 10(b)(i) modułu pierwszego zastępuje się określeniem „klauzuli 11(c)(i)”; klauzula 13(a) i część C załącznika I nie są używane; „właściwy organ nadzorczy” i „organ nadzorczy” zastępuje się określeniem „komisarz ds. informacji”; w Klauzuli 16(e), podpunkt (i) zostaje zastąpiony przez „Sekretarz Stanu wydaje przepisy zgodnie z Sekcją 17A Ustawy o Ochronie Danych z 2018 r., które obejmują przekazywanie danych osobowych, do których mają zastosowanie niniejsze Klauzule”; Klauzula 17 zostaje zastąpiona przez „Niniejsze Klauzule podlegają prawu Anglii i Walii”; a Klauzula 18 zostaje zastąpiona przez „Wszelkie spory wynikające z niniejszych Klauzul będą rozstrzygane przez sądy Anglii i Walii. Osoba, której dane dotyczą, może również wszcząć postępowanie sądowe przeciwko eksporterowi i/lub importerowi danych przed sądami dowolnego kraju w Wielkiej Brytanii. Strony zgadzają się poddać jurysdykcji tych sądów”. Przypisy do Zatwierdzonych Standardów Umów UE nie stanowią części Dodatku, z wyjątkiem przypisów 8, 9, 10 i 11.
Poprawki do tego Uzupełnienia
Strony mogą uzgodnić zmianę Klauzuli 17 i/lub 18 Dodatku EU SCC, tak aby odnosiły się do prawa i/lub sądów Szkocji lub Irlandii Północnej, a także mogą zmienić format informacji w Części 1: Tabele w drodze pisemnego porozumienia, pod warunkiem że zmiana ta nie zmniejszy Właściwych Zabezpieczeń. ICO może okresowo wydawać zmieniony Zatwierdzony Dodatek, który wprowadza uzasadnione i proporcjonalne zmiany i/lub odzwierciedla zmiany w brytyjskich przepisach o ochronie danych; niniejszy Dodatek jest automatycznie zmieniany zgodnie z postanowieniami zmienionego Zatwierdzonego Dodatku od określonej daty rozpoczęcia. W przypadku gdy zmieniony Zatwierdzony Dodatek, w bezpośrednim wyniku, spowodowałby dla Strony wybranej w Tabeli 4 znaczny, nieproporcjonalny i udowodniony wzrost jej bezpośrednich kosztów i/lub ryzyka w ramach Dodatku (po uprzednim podjęciu uzasadnionych kroków w celu ich zmniejszenia), Strona ta może rozwiązać niniejszy Dodatek z upływem rozsądnego okresu wypowiedzenia, w drodze pisemnego powiadomienia złożonego przed datą rozpoczęcia zmienionego Zatwierdzonego Dodatku. Strony nie potrzebują zgody osób trzecich na wprowadzenie zmian w niniejszym Aneksie, jednakże wszelkie zmiany muszą zostać dokonane zgodnie z jego postanowieniami.
HARMONOGRAM 6.3
| Jednostka | Zarejestrowany adres | Aktywność | Kraj przetwarzania |
|---|---|---|---|
| Atlassian | 350 Bush Street, piętro 13 San Francisco, CA 94104 USA | Obsługa klienta | United States |
| Technologie Hex | 2261 Market Street, Suite 4233San Francisco, CA 94114 USA | Wywiad Gospodarczy | United States |
| Sophos Ltd. | Pentagon, Abingdon Science Park, Abingdon, OX14 3YP, Wielka Brytania | Piaskownica analizy złośliwego oprogramowania | Stany Zjednoczone i Niemcy/UE (wybrane przez Klienta) |
| Mixpanel spółka z ograniczoną odpowiedzialnością | 1 Front Street San Francisco, Kalifornia 94111, USA |
Analiza produktu | United States |
| OpenAI OpCo, LLC | 1455 3rd StreetSan Francisco, CA 94158 USA | Usługi modelu AI/API dla systemów autonomicznych SOC z zerową retencją danych i bez szkolenia | Stany Zjednoczone i Niemcy/UE (wybrane przez Klienta) |
| Oracle Corporation | 2300 Oracle WayAustin, Teksas 78741 USA | OCI jako infrastruktura jako usługa | Stany Zjednoczone (region centrum danych wybrany przez Klienta) |
| Slack Technologies, Inc. | 500 Howard StreetSan Francisco, CA 94105 USA | Obsługa klienta/komunikacja | United States |
| Zendesk spółka z ograniczoną odpowiedzialnością | 181 Fremont StreetSan Francisco, CA 94105 USA | Obsługa klienta | United States |
-
INFORMACJE OGÓLNE
-
Niniejsza Umowa o Powierzeniu Danych (DPA) ma zastosowanie wyłącznie do przetwarzania Danych Klienta w środowiskach kontrolowanych przez Stellar Cyber (w tym Podwykonawców Stellar Cyber), co obejmuje Dane Klienta przesyłane do Stellar Cyber przez Produkty Dostawcze, ale nie obejmuje danych, które pozostają w siedzibie Klienta lub w wybranych przez Klienta środowiskach operacyjnych podmiotów zewnętrznych. Niniejsza Umowa o Powierzeniu Danych wchodzi w życie z dniem wejścia w życie Umowy i zastępuje wszelkie terminy stosowane wcześniej w zakresie przetwarzania i bezpieczeństwa Danych Klienta. Terminy pisane wielką literą, ale niezdefiniowane w niniejszej Umowie o Powierzeniu Danych, mają znaczenie nadane im w Umowie.
-
DEFINITIONS
- „Obowiązujące prawo o ochronie danych” oznacza, w zakresie mającym zastosowanie do przetwarzania Danych Klienta (w tym wszelkich danych osobowych w nich zawartych), jakiekolwiek krajowe, federalne, unijne, stanowe, prowincjonalne lub inne przepisy lub regulacje dotyczące prywatności, ochrony danych lub bezpieczeństwa danych.
- „Dane Klienta”, jeżeli nie zostały zdefiniowane w Umowie, oznacza dane pobierane z punktów końcowych Klienta lub w inny sposób dostarczane przez Klienta lub w jego imieniu firmie Stellar Cyber za pośrednictwem Produktów dostarczanych przez Klienta, z wyłączeniem Danych systemowych.
- „Dane osobowe klienta” oznaczają dane osobowe zawarte w Danych Klienta, w tym wszelkie szczególne kategorie danych osobowych lub dane wrażliwe zdefiniowane w Obowiązującym Prawie o Ochronie Danych.
- „RODO UE” oznacza Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
- „Naruszenie bezpieczeństwa” oznacza naruszenie bezpieczeństwa Stellar Cyber prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieautoryzowanego ujawnienia lub dostępu do Danych Klienta.
- „Podprocesor” oznacza osoba trzecia upoważniona jako inny podmiot przetwarzający na mocy niniejszej Umowy o przetwarzaniu danych w celu dostarczenia Produktów.
- „Dane systemowe” oznacza dane techniczne, operacyjne, diagnostyczne, użytkowe, telemetryczne, wydajnościowe, konfiguracyjne, dotyczące zagrożeń i podobne dane generowane przez lub związane z działaniem, wydajnością, bezpieczeństwem lub użytkowaniem Produktów, z wyłączeniem Danych osobowych Klienta.
- Terminy „dane osobowe”, „osoba, której dane dotyczą”, „administrator” i „podmiot przetwarzający” użyte w niniejszej Umowie o ochronie danych osobowych mają znaczenie nadane w obowiązującym prawie o ochronie danych lub, w przypadku braku takiego znaczenia lub prawa, w unijnym rozporządzeniu RODO.
- Terminy „dane osobowe”, „osoba, której dane dotyczą”, „administrator” i „podmiot przetwarzający” obejmują odpowiednio „informacje osobowe”, „konsumenta”, „firmę” i „dostawcę usług”, zgodnie z wymogami obowiązującego prawa o ochronie danych.
ZGODNOŚĆ Z PRZEPISAMI PRAWNYMI I WARUNKI DOTYCZĄCE JURYSDYKCJI
- Role Stron. Stellar Cyber jest podmiotem przetwarzającym, a Klient jest, w stosownych przypadkach, administratorem lub podmiotem przetwarzającym Dane Klienta.
- Zgodność z prawem. Każda ze Stron będzie wypełniać swoje obowiązki związane z przetwarzaniem Danych Klienta zgodnie z Obowiązującym Prawem o Ochronie Danych.
- Terminy właściwe dla jurysdykcji. W zakresie, w jakim przetwarzanie Danych Klienta podlega Obowiązującemu Przepisowi o Ochronie Danych opisanemu w Załączniku 3 (Przepisy o Ochronie Danych Osobowych w Jurysdykcji), zastosowanie mają również odpowiednie postanowienia Załącznika 3. W przypadku konfliktu między ogólnymi postanowieniami niniejszej Umowy o Ochronie Danych Osobowych a Załącznikiem 3, pierwszeństwo mają postanowienia Załącznika 3.
-
PRZETWARZANIE DANYCH KLIENTA
- Podsumowanie przetwarzania. Przedmiot i szczegóły przetwarzania Danych Klienta opisano w Załączniku 1 (Szczegóły przetwarzania Danych Klienta).
- Gwiezdne Cybernetyczne Zobowiązanie. Stellar Cyber zobowiązuje się: (a) nie przetwarzać Danych Klienta w inny sposób niż w celu dostarczenia Produktów zgodnie z Umową (w tym zgodnie z postanowieniami niniejszej Umowy o ochronie danych oraz zgodnie z opisem w Załączniku 1 do niniejszej Umowy o ochronie danych) oraz obowiązującym prawem („Dozwolony cel”); oraz (b) niezwłocznie powiadomić Klienta, jeżeli zdaniem Stellar Cyber Obowiązujące prawo o ochronie danych zabrania Stellar Cyber przestrzegania Dozwolonego celu lub Stellar Cyber w inny sposób nie jest w stanie przestrzegać Dozwolonego celu.
- Instrukcje i obowiązki klienta. Klient niniejszym: (a) zleca firmie Stellar Cyber przetwarzanie Danych Klienta w Dozwolonym Celu; (b) gwarantuje i oświadcza, że jest i będzie przez cały czas należycie i skutecznie upoważniony do wydawania instrukcji określonych w niniejszym dokumencie w imieniu każdego właściwego administratora Danych Klienta; oraz (c) gwarantuje i oświadcza, że właściwy administrator Danych Klienta dostarczył wszystkie powiadomienia i uzyskał wszystkie zgody wymagane przez Obowiązujące Prawo o Ochronie Danych w celu przekazania Danych Klienta firmie Stellar Cyber na mocy Umowy.
-
BEZPIECZEŃSTWO
- Środki bezpieczeństwa. Stellar Cyber wdroży i będzie utrzymywać środki techniczne i organizacyjne określone w Załączniku 2 (Środki Bezpieczeństwa) („Środki Bezpieczeństwa”). Stellar Cyber może okresowo aktualizować Środki Bezpieczeństwa, pod warunkiem że aktualizacje te nie spowodują obniżenia poziomu bezpieczeństwa Produktów Dostawczych ani zobowiązań Stellar Cyber wynikających z Umowy.
- Obowiązki Klienta w zakresie bezpieczeństwa. Bez uszczerbku dla zobowiązań Stellar Cyber wynikających z Sekcji 5.1 (Środki bezpieczeństwa) oraz innych postanowień Umowy, Klient jest odpowiedzialny za korzystanie z Produktów, w tym: (a) korzystanie z Produktów w celu zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka dla Danych Klienta; (b) zabezpieczenie danych uwierzytelniających, systemów i urządzeń używanych przez Klienta w celu uzyskania dostępu do Produktów; oraz (c) tworzenie kopii zapasowych Danych Klienta, w stosownych przypadkach.
- Ocena bezpieczeństwa klienta. Klient wyraża zgodę, że Produkty i Środki Bezpieczeństwa wdrożone i utrzymywane przez Stellar Cyber zapewniają poziom bezpieczeństwa odpowiedni do ryzyka dla Danych Klienta.
- Poufność. Stellar Cyber zapewnia, że jego personel zaangażowany w przetwarzanie Danych Klienta (a) będzie przetwarzał takie dane wyłącznie na polecenie Klienta lub zgodnie z opisem w niniejszej Umowie o Ochronie Danych (DPA) oraz (b) będzie zobowiązany do zachowania poufności i bezpieczeństwa tych danych nawet po zakończeniu współpracy. Stellar Cyber zapewnia swoim pracownikom okresowe i obowiązkowe szkolenia i podnoszenie świadomości w zakresie prywatności i bezpieczeństwa danych, zgodnie z obowiązującymi przepisami o ochronie danych i standardami branżowymi.
- Naruszenia bezpieczeństwa
- Notyfikacja. Stellar Cyber powiadomi Klienta niezwłocznie, a w każdym przypadku w ciągu 72 godzin od momentu dowiedzenia się o naruszeniu bezpieczeństwa, i niezwłocznie podejmie uzasadnione kroki w celu zminimalizowania szkód i zabezpieczenia danych Klienta.
- Szczegóły powiadomienia. Powiadomienie Stellar Cyber o Naruszeniu Bezpieczeństwa będzie zawierać opis: (a) charakteru Naruszenia Bezpieczeństwa, w tym zasobów Klienta, których ono dotyczy; (b) środków podjętych lub planowanych przez Stellar Cyber w celu zaradzenia Naruszeniu Bezpieczeństwa i ograniczenia potencjalnego ryzyka; (c) środków, o ile takie istnieją, zalecanych przez Stellar Cyber Klientowi w celu zaradzenia Naruszeniu Bezpieczeństwa; oraz (d) danych osoby kontaktowej, u której można uzyskać więcej informacji. Jeżeli nie będzie możliwe jednoczesne przekazanie wszystkich tych informacji, wstępne powiadomienie Stellar Cyber będzie zawierać informacje dostępne w danym momencie, a dalsze informacje zostaną przekazane bez zbędnej zwłoki.
- Brak uznania winy lub odpowiedzialności. Powiadomienie firmy Stellar Cyber o naruszeniu bezpieczeństwa lub odpowiedź na nie zgodnie z niniejszym Paragrafem nie będą interpretowane jako potwierdzenie przez firmę Stellar Cyber jakiejkolwiek winy lub odpowiedzialności za naruszenie bezpieczeństwa.
-
PODPRZETWARZANIE
- Wyraźna zgoda. Klient wyraźnie upoważnia Stellar Cyber do angażowania w charakterze Podwykonawców podmiotów wymienionych na dzień wejścia w życie niniejszej Umowy o przetwarzaniu danych, zgodnie z Sekcją 6.2 (Szczegóły Podwykonawców). Ponadto, bez uszczerbku dla Sekcji 6.3 (Zatrudnianie Nowych Podwykonawców), Klient zasadniczo upoważnia do angażowania w charakterze Podwykonawców wszelkich innych podmiotów zewnętrznych (zwanych dalej „Nowym Podwykonawcą”).
- Szczegóły dotyczące podprocesora. Informacje o podmiotach przetwarzających, w tym ich funkcjach i lokalizacjach, można znaleźć w punkcie 6.3 (w brzmieniu, które może być okresowo aktualizowane przez firmę Stellar Cyber zgodnie z niniejszą Umową o przetwarzaniu danych).
- Zaangażowanie nowych podprocesorów. W przypadku zaangażowania Nowego Podmiotu Przetwarzającego w okresie obowiązywania niniejszej Umowy o Ochronie Danych, Stellar Cyber przekaże Klientowi pisemne powiadomienie z co najmniej trzydziestodniowym (30) wyprzedzeniem o zaangażowaniu Nowego Podmiotu Przetwarzającego, zawierające szczegółowe informacje na temat przetwarzania, które ma zostać przeprowadzone przez Nowego Podmiot Przetwarzającego. Jeżeli w ciągu trzydziestu (30) dni od otrzymania tego powiadomienia Klient powiadomi Stellar Cyber na piśmie o wszelkich sprzeciwach wobec proponowanego zatrudnienia, a także przedstawi uzasadnione komercyjnie uzasadnienie tych sprzeciwów, oparte na braku możliwości zapewnienia przez Nowego Podmiot Przetwarzającego odpowiedniej ochrony Danych Klienta, wówczas: (A) Stellar Cyber będzie współpracować z Klientem w dobrej wierze w celu rozwiązania zastrzeżeń Klienta dotyczących Nowego Podmiotu Przetwarzającego; i (B) w przypadku gdy wątpliwości Klienta nie mogą zostać rozwiązane w ciągu trzydziestu (30) dni od otrzymania przez Stellar Cyber powiadomienia Klienta, niezależnie od jakichkolwiek postanowień Umowy, Klient może, poprzez dostarczenie Stellar Cyber pisemnego powiadomienia ze skutkiem natychmiastowym, wypowiedzieć Zamówienie(a) wyłącznie w odniesieniu do tych aspektów, których Stellar Cyber nie może dostarczyć bez użycia Nowego Podmiotu Przetwarzającego.
- Wymagania dotyczące należytej staranności w zakresie przetwarzania danych przez podmioty przetwarzające. W odniesieniu do każdego Podwykonawcy przetwarzania, Stellar Cyber: (A) zanim Podmiot Przetwarzający po raz pierwszy przetworzy Dane Klienta, przeprowadzić należytą staranność w celu zapewnienia, że Podmiot Przetwarzający jest w stanie wywiązać się z zobowiązań podzleconych mu zgodnie z Umową (w tym niniejszą Umową o Ochronie Danych); (B) okresowo dokonywać ponownej oceny Podmiotu przetwarzającego w celu zapewnienia, że nadal jest on zdolny do wykonywania zobowiązań podzleconych mu zgodnie z Umową (w tym niniejszą Umową o przetwarzaniu danych); (C) zapewnić, że przetwarzanie Danych Klienta przez Podmiot Przetwarzający jest regulowane pisemną umową zawierającą warunki zapewniające ochronę Danych Klienta w stopniu nie mniejszym niż te określone w niniejszej Umowie o przetwarzaniu danych, w tym że stosowne obowiązki ochrony danych określone w niniejszej Umowie o przetwarzaniu danych są nałożone na Podmiot Przetwarzający; oraz (D) ponosić pełną odpowiedzialność za wszystkie zobowiązania podzlecone Podwykonawcy oraz za wszystkie działania i zaniechania Podwykonawcy.
-
WSPÓŁPRACA
- Prawa jednostki. Biorąc pod uwagę charakter przetwarzania, Stellar Cyber pomoże Klientowi poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych, o ile będzie to możliwe, w celu wypełnienia obowiązków Klienta, w sposób przez niego w uzasadniony sposób zrozumiały, w zakresie odpowiadania na żądania dotyczące wykonywania praw osób fizycznych na mocy obowiązującego prawa o ochronie danych.
- Prośby indywidualne. Stellar Cyber zobowiązuje się: (a) niezwłocznie powiadomić Klienta, jeśli Stellar Cyber otrzyma żądanie od osoby fizycznej na podstawie Obowiązującego Prawa o Ochronie Danych w odniesieniu do Danych Klienta, w zakresie, w jakim Stellar Cyber uznaje żądanie za odnoszące się do Klienta; oraz (b) zapewnić, że Stellar Cyber nie odpowie na to żądanie, z wyjątkiem sytuacji, gdy będzie to zgodne z udokumentowanymi instrukcjami Klienta lub będzie wymagane przez obowiązujące prawo, w którym to przypadku Stellar Cyber, w zakresie dozwolonym przez obowiązujące prawo, poinformuje Klienta o tym wymogu prawnym przed udzieleniem odpowiedzi na żądanie przez Stellar Cyber.
- Oceny skutków i konsultacje. W zakresie wymaganym od Stellar Cyber przez obowiązujące prawo o ochronie danych, Stellar Cyber (biorąc pod uwagę charakter przetwarzania i informacje dostępne dla Stellar Cyber) zapewni Klientowi uzasadnioną pomoc w zakresie ocen skutków lub konsultacji z organami regulacyjnymi ds. ochrony danych, udostępniając informacje zgodnie z Sekcją 7.4 (Audyty i dokumentacja).
- Audyty i zapisy. Na żądanie Klienta Stellar Cyber udostępni mu informacje niezbędne do wykazania zgodności z obowiązującym prawem o ochronie danych oraz niniejszą umową DPA zgodnie z następującymi procedurami: (a) Stellar Cyber dostarczy Klientowi najnowsze certyfikaty i/lub podsumowujące raporty z audytu, które Stellar Cyber pozyskał w celu regularnego testowania, oceny i analizy skuteczności Środków Bezpieczeństwa; (b) Stellar Cyber będzie w rozsądnym stopniu współpracować z Klientem, udostępniając dostępne dodatkowe informacje dotyczące Środków Bezpieczeństwa, aby pomóc Klientowi lepiej zrozumieć Środki Bezpieczeństwa; oraz (c) jeśli Klient będzie potrzebował dodatkowych informacji w celu wypełnienia własnych lub innych obowiązków audytowych administratora danych lub żądania właściwego organu nadzorczego, Klient poinformuje o tym Stellar Cyber, a Strony omówią w dobrej wierze treść i sposób dostarczenia wymaganych informacji.
-
MIEJSCA PRZETWARZANIA DANYCH
- Lokalizacja hostingu danych. Stellar Cyber będzie hostować Dane Klienta w stanie spoczynku wyłącznie w regionach oferowanych przez Stellar Cyber i wybranych przez Klienta w Zamówieniu lub w inny sposób skonfigurowany przez Klienta za pośrednictwem Produktów Dostawczych („Lokalizacja Hostingu”).
- Miejsce przetwarzania danych. Biorąc pod uwagę zabezpieczenia określone w niniejszej Umowie o przetwarzaniu danych, Dane Klienta mogą być przetwarzane w Stanach Zjednoczonych lub w dowolnym innym kraju, w którym działa Stellar Cyber lub jego Podmioty Przetwarzające.
-
USUWANIE DANYCH
- Usunięcie po rozwiązaniu umowy. Stellar Cyber niezwłocznie, a w każdym przypadku w ciągu sześćdziesięciu (60) dni od daty zaprzestania świadczenia jakichkolwiek Produktów obejmujących przetwarzanie Danych Klienta („Data zaprzestania”), usunie wszystkie kopie Danych Klienta, chyba że obowiązujące prawo wymaga ich przechowywania.
- Zaświadczenie o usunięciu. Stellar Cyber jest zobowiązany dostarczyć Klientowi pisemne zaświadczenie o spełnieniu postanowień niniejszego Paragrafu w ciągu dziesięciu (10) dni od otrzymania pisemnego żądania Klienta o wydanie takiego zaświadczenia.
-
WARUNKI OGÓLNE
- Interpretacja. W odniesieniu do przedmiotu niniejszej Umowy o przetwarzaniu danych osobowych, w przypadku rozbieżności pomiędzy postanowieniami niniejszej Umowy o przetwarzaniu danych osobowych a innymi umowami między Stronami, w tym Umową, a także (chyba że wyraźnie uzgodniono inaczej na piśmie podpisanym w imieniu Stron) umowami zawartymi lub rzekomo zawartymi po dacie niniejszej Umowy o przetwarzaniu danych osobowych, postanowienia niniejszej Umowy o przetwarzaniu danych osobowych mają pierwszeństwo.
- Odpowiedzialność. Wszelka odpowiedzialność związana z niedopełnieniem postanowień niniejszej Umowy o przetwarzaniu danych osobowych podlegać będzie ograniczeniom odpowiedzialności określonym w Umowie.
- Postanowienia nieważne lub niewykonalne. Jeżeli którekolwiek z postanowień niniejszej Umowy o Partnerstwie Gospodarczym okaże się nieważne lub niewykonalne, pozostała część niniejszej Umowy o Partnerstwie Gospodarczym pozostanie ważna i obowiązująca. Postanowienie nieważne lub niewykonalne zostanie (a) zmienione w sposób niezbędny do zapewnienia jego ważności i wykonalności, przy jednoczesnym zachowaniu intencji Stron w możliwie największym stopniu, lub, jeśli nie będzie to możliwe, (b) zinterpretowane w taki sposób, jakby nieważna lub niewykonalna część nigdy w niej nie była zawarta.
NA DOWÓD CZEGO
NA DOWÓD CZEGO Strony niniejszej Umowy spowodowały, że niniejszy Aneks w sprawie ochrony danych Stellar Cyber został podpisany przez ich należycie upoważnionych funkcjonariuszy lub przedstawicieli z dniem wejścia w życie Umowy.
| KLIENT: | Stellar Cyber Inc. |
| Podpis: | Podpis: |
| Imię (drukowanymi literami): | Imię (drukowanymi literami): |
| Tytuł: | Tytuł: |
| E-mail: | legal@stellarcyber.ai |
| Data: | Data: |
ZAŁĄCZNIK 1: SZCZEGÓŁY PRZETWARZANIA DANYCH KLIENTA
Przedmiot i czas trwania przetwarzania
Stellar Cyber będzie przetwarzać Dane Klienta, w tym wszelkie zawarte w nich dane osobowe, wyłącznie w celu dostarczenia Produktów zgodnie z Umową, w tym z okresami przechowywania zakupionymi przez Klienta dla konkretnych Produktów. Przetwarzanie będzie trwało do wygaśnięcia lub rozwiązania Umowy, po czym Stellar Cyber usunie Dane Klienta zgodnie z Sekcją 9 (Usuwanie Danych).
Charakter i cel przetwarzania
Stellar Cyber będzie przetwarzać Dane Klienta wyłącznie w Dozwolonym Celu.
Kategorie danych
Specyfika Danych Klienta przetwarzanych przez Stellar Cyber zależy od Produktów zakupionych przez Klienta, ale ogólnie odnosi się do następujących kategorii danych:
- Wszelkie dane dziennika i niestrukturyzowane dane z aplikacji pobrane za pośrednictwem interfejsów API dostarczonych firmie Stellar Cyber przez Klienta w celu realizacji Produktów.
- Dane punktów końcowych i dzienników punktów końcowych (np. nazwa urządzenia, informacje o systemie operacyjnym, nazwa użytkownika, adres IP, nazwa procesów, nazwa aplikacji, dzienniki i zdarzenia).
- Dane dotyczące sieci i jej wykorzystania (np. 5-elementowa krotka w pakietach IP zawierająca adresy IP, adresy URL, informacje o certyfikacie, nazwę użytkownika, adres e-mail, rozmiar pakietu).
- Dane pliku (np. nazwa pliku, skrót pliku, typ pliku, rozmiar pliku).
- Dane użytkownika (np. nazwa użytkownika, adres e-mail).
Specjalne kategorie danych
Dostarczane Produkty nie mają na celu przetwarzania szczególnych kategorii danych osobowych i szczególne kategorie danych osobowych nie są wymagane do dostarczenia Dostarczanych Produktów Klientowi.
Niezależnie od powyższego, w przypadku gdy Klient kontroluje dane przesyłane do Stellar Cyber lub w ramach konkretnych usług (np. dochodzeń kryminalistycznych wymagających analizy danych źródłowych), Stellar Cyber może przetwarzać szczególne kategorie danych osobowych w imieniu Klienta. Charakter i zakres wszelkich przekazywanych szczególnych kategorii wrażliwych danych osobowych mogą nie być znane do momentu zakończenia przetwarzania, ale mogą obejmować dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność do związków zawodowych, dane genetyczne, dane biometryczne, dane dotyczące zdrowia lub dane dotyczące życia seksualnego lub orientacji seksualnej osoby fizycznej.
Podmioty danych
Podmiotami danych są osoby, których dane są przekazywane firmie Stellar Cyber za pośrednictwem Produktów dostarczanych przez (lub na polecenie) Klienta, w tym pracownicy, agenci, doradcy, kontrahenci i konsultanci Klienta; osoby kontaktowe, klienci, potencjalni klienci i partnerzy biznesowi partnerów kanałowych i dostawców Klienta; a także wszyscy inni autoryzowani użytkownicy punktów końcowych Klienta, na których zainstalowane są Produkty dostarczane, lub Produktów dostarczanych.
ZAŁĄCZNIK 2: ŚRODKI BEZPIECZEŃSTWA
Stellar Cyber stosuje program bezpieczeństwa informacji, którego celem jest ochrona poufności, integralności i dostępności Danych Klienta („Program Bezpieczeństwa Informacji Stellar Cyber”). Program Bezpieczeństwa Informacji Stellar Cyber jest wdrażany w całej organizacji i ma na celu zapewnienie zgodności Stellar Cyber z Obowiązującymi Przepisami o Ochronie Danych. Z dniem wejścia w życie Stellar Cyber będzie wdrażać i utrzymywać Środki Bezpieczeństwa opisane w niniejszym Załączniku 2, które obejmują między innymi następujące środki zapewniające ciągłą poufność, integralność i dostępność danych oraz zapobiegające nieautoryzowanemu dostępowi, wykorzystaniu, modyfikacji lub ujawnieniu danych:
-
ORGANIZACJA BEZPIECZEŃSTWA INFORMACJI
- Polityki bezpieczeństwa. Stellar Cyber stosuje kompleksowy zestaw zasad, procedur i standardów bezpieczeństwa i prywatności, które stanowią dla organizacji wytyczne dotyczące praktyk bezpieczeństwa i prywatności.
- Role i obowiązki w zakresie bezpieczeństwa. Pracownicy Stellar Cyber mający dostęp do Danych Klienta podlegają jasno określonym rolom i obowiązkom w zakresie bezpieczeństwa.
-
BEZPIECZEŃSTWO ZASOBÓW LUDZKICH
- Kontrole w tle. Firma Stellar Cyber przeprowadza weryfikację przeszłości wszystkich pracowników mających dostęp do danych i wymaga od kandydatów przestrzegania zasad poufności oraz etyki biznesowej przed zatrudnieniem.
- Szkolenia z zakresu bezpieczeństwa. Stellar Cyber zapewnia wszystkim pracownikom w momencie zatrudnienia oraz corocznie w późniejszym czasie szkolenia w zakresie bezpieczeństwa i prywatności, obejmujące zapoznanie się z polityką bezpieczeństwa.
-
KONTROLA DOSTĘPU
- Dostęp tylko dla uprawnionych osób. Stellar Cyber uniemożliwia dostęp, użycie, modyfikację lub ujawnienie danych, z wyjątkiem upoważnionego personelu, jeżeli jest to konieczne do dostarczenia Produktów, zapobiegania lub rozwiązywania problemów technicznych lub związanych z usługami, przestrzegania obowiązującego prawa lub zgodnie z instrukcjami Klienta.
- Poświadczenie. Dostęp do danych odbywa się przy użyciu uwierzytelniania wieloskładnikowego i silnych haseł.
-
KRYPTOGRAFIA
- Praktyki szyfrowania. Pseudonimizacja lub szyfrowanie danych w trakcie przesyłu i w stanie spoczynku odbywa się przy użyciu standardowych protokołów kryptograficznych.
-
BEZPIECZEŃSTWO OPERACYJNE I KOMUNIKACYJNE
- Rejestrowanie i monitorowanie. Stellar Cyber rejestruje i monitoruje zdarzenia związane z bezpieczeństwem za pośrednictwem modułu Security Information & Event Management (SIEM) platforma służąca do identyfikacji podejrzanych zachowań systemów i użytkowników.
- Zarządzanie podatnościami. Stellar Cyber utrzymuje procesy i narzędzia służące regularnemu identyfikowaniu, ocenie, usuwaniu i weryfikowaniu luk w zabezpieczeniach, obejmujące okresowe testy, oceny i niezależne audyty.
-
RELACJE Z DOSTAWCAMI
- Ocena podprocesora. Stellar Cyber wdraża procesy oceny potencjalnych i obecnych podprocesorów w celu zapewnienia odpowiednich środków technicznych i organizacyjnych służących ochronie Danych Klienta.
-
ZARZĄDZANIE CIĄGŁOŚCIĄ DZIAŁANIA
- Kopie zapasowe i odzyskiwanie. Na koszt Klienta, Stellar Cyber zapewnia możliwość przywrócenia dostępności Danych Klienta po zdarzeniu mającym wpływ na dostępność, poprzez utrzymywanie rozwiązania zapasowego na potrzeby odzyskiwania danych po awarii.
Aby uzyskać szczegółowy opis środków bezpieczeństwa przyjętych przez Stellar Cyber, prześlij zapytanie na adres security@stellarcyber.ai.
ZAŁĄCZNIK 3: PRZEPISY DOTYCZĄCE OCHRONY DANYCH WŁAŚCIWE DLA OKREŚLONEJ JURYSDYKCJI
Postanowienia zawarte w każdym Module niniejszego Załącznika 3 mają zastosowanie wyłącznie w przypadku, gdy do przetwarzania Danych Klienta stosuje się odpowiednie przepisy prawa.
MODUŁ 1: EUROPEJSKIE PRAWO OCHRONY DANYCH
-
DODATKOWE DEFINICJE
- „Odpowiedni kraj” oznacza: (a) w przypadku danych przetwarzanych zgodnie z unijnym rozporządzeniem RODO: każdy kraj w EOG lub kraj bądź terytorium, które jest przedmiotem decyzji stwierdzającej odpowiedni poziom ochrony wydanej przez Komisję Europejską na podstawie artykułu 45(1) unijnego rozporządzenia RODO; (b) w przypadku danych przetwarzanych zgodnie z brytyjskim rozporządzeniem RODO: Wielką Brytanię lub kraj bądź terytorium, które jest przedmiotem przepisów dotyczących odpowiedniego poziomu ochrony na podstawie artykułu 45(1) brytyjskiego rozporządzenia RODO i sekcji 17A ustawy o ochronie danych z 2018 r.; i/lub (c) w przypadku danych przetwarzanych zgodnie ze szwajcarską ustawą FDPA: Szwajcarię lub kraj bądź terytorium, które (i) znajduje się na liście państw, których przepisy zapewniają odpowiedni poziom ochrony, opublikowanej przez szwajcarskiego federalnego komisarza ds. ochrony danych i informacji lub (ii) jest przedmiotem decyzji stwierdzającej odpowiedni poziom ochrony wydanej przez szwajcarską Radę Federalną na podstawie szwajcarskiego rozporządzenia FDPA.
- „Alternatywny mechanizm transferowy” oznacza mechanizm inny niż Standardowe Klauzule Umowne, który umożliwia zgodne z prawem przekazywanie danych osobowych do państwa trzeciego zgodnie z europejskim prawem o ochronie danych (na przykład Ramami Ochrony Danych UE-USA, w tym brytyjskim rozszerzeniem Ram Ochrony Danych UE-USA i Ram Ochrony Danych Szwajcaria-USA lub wszelkimi innymi ramami uznanymi za zapewniające odpowiedni poziom ochrony ze strony uczestniczących podmiotów).
- „Europejskie prawo o ochronie danych” oznacza, w stosownych przypadkach: (a) unijne rozporządzenie RODO; (b) brytyjskie rozporządzenie RODO; lub (c) szwajcarską ustawę o ochronie danych osobowych (FDPA).
- „Prawo europejskie” oznacza, w stosownych przypadkach: (a) prawo UE lub państwa członkowskiego UE (jeśli unijne rozporządzenie RODO ma zastosowanie do przetwarzania Danych Klienta); (b) prawo Wielkiej Brytanii lub części Wielkiej Brytanii (jeśli brytyjskie rozporządzenie RODO ma zastosowanie do przetwarzania Danych Klienta); lub (c) prawo Szwajcarii (jeśli szwajcarska ustawa FDPA ma zastosowanie do przetwarzania Danych Klienta).
- „Ograniczony transfer” oznacza przekazywanie lub przetwarzanie Danych Osobowych Klienta do lub na terenie kraju, który nie jest Odpowiednim Krajem.
- „SCC” oznacza SCC (Kontroler-Przetwarzający) lub SCC (Przetwarzający-Przetwarzający), w zależności od przypadku.
- „SCC (Kontroler-Przetwarzający)” oznacza standardowe klauzule umowne UE obowiązujące w ramach Modułu drugiego (od administratora do podmiotu przetwarzającego), zgodnie z Załącznikiem 4 do niniejszej Umowy o przetwarzaniu danych.
- „SCC (procesor-procesor)” oznacza standardowe klauzule umowne UE obowiązujące w ramach Modułu Trzeciego (transakcje między podmiotami przetwarzającymi), zgodnie z Załącznikiem 4 do niniejszej Umowy o przetwarzaniu danych.
- „Szwajcarskie FDPA” oznacza federalną ustawę o ochronie danych z dnia 19 czerwca 1992 r. (Szwajcaria) z późniejszymi zmianami lub zastąpioną nową ustawą.
- „RODO w Wielkiej Brytanii” oznacza unijne RODO ze zmianami i włączeniem do prawa brytyjskiego na mocy brytyjskiej ustawy o Unii Europejskiej (wystąpieniu) z 2018 r. oraz obowiązującego prawa wtórnego wydanego na jej podstawie.
- „UK IDTA” oznacza Międzynarodowy Dodatek do Standardowych Klauzul Umownych Komisji Europejskiej w sprawie Transferu Danych wydany przez brytyjskiego Komisarza ds. Informacji, zgodnie z Załącznikiem 6 do niniejszej Umowy o przetwarzaniu danych.
-
POWIADOMIENIE O ZGODNOŚCI
Bez uszczerbku dla zobowiązań Stellar Cyber wynikających z Sekcji 4.3 (Instrukcje i Zobowiązania Klienta) Umowy o Ochronie Danych Osobowych (DPA) lub jakichkolwiek innych praw lub obowiązków którejkolwiek ze Stron wynikających z Umowy, Stellar Cyber niezwłocznie powiadomi Klienta, jeżeli – i o ile takie powiadomienie nie jest w inny sposób zabronione przez Prawo Europejskie – zdaniem Stellar Cyber: (a) Prawo Europejskie zabrania Stellar Cyber wykonania instrukcji; (b) instrukcja jest niezgodna z Europejskim Prawem o Ochronie Danych; lub (c) Stellar Cyber z innych przyczyn nie jest w stanie wykonać instrukcji. Jeżeli Klient jest podmiotem przetwarzającym, Klient niezwłocznie przekaże właściwemu administratorowi wszelkie powiadomienia przekazane przez Stellar Cyber na mocy niniejszej Sekcji.
Jeżeli Klient jest podmiotem przetwarzającym, Klient niezwłocznie przekaże właściwemu administratorowi wszelkie powiadomienia dostarczone przez Stellar Cyber na mocy niniejszego Paragrafu.
-
TRANSFER DANYCH
- Ograniczone transfery; mechanizm podstawowy. W przypadku gdy przetwarzanie Danych Osobowych Klienta stanowi Przekazanie Ograniczone, Stellar Cyber w pierwszej kolejności skorzysta z Alternatywnego Mechanizmu Przekazywania, aby zapewnić podstawę prawną dla takiego Przekazania Ograniczonego, pod warunkiem że taki mechanizm został przyjęty przez Stellar Cyber oraz jest dostępny i ważny dla takiego Przekazania Ograniczonego. Na żądanie Stellar Cyber przekaże Klientowi informacje o Alternatywnym Mechanizmie Przekazywania, na którym się opiera.
- SCC jako rozwiązanie awaryjne. W przypadku i w zakresie, w jakim nie jest dostępny, przyjęty lub ważny Alternatywny Mechanizm Przekazywania Danych (ATM) dla Ograniczonego Przekazywania Danych (w tym w przypadku, gdy Alternatywny Mechanizm Przekazywania Danych, na którym opierała się firma Stellar Cyber, utracił ważność, zawiesił działanie lub w inny sposób przestał stanowić podstawę prawną dla Ograniczonego Przekazywania Danych (SCC), do takiego Ograniczonego Przekazywania Danych między firmą Stellar Cyber a Klientem będą miały zastosowanie Standardowe Klauzule Ubezpieczenia (SCC) (w zależności od tego, czy Klient jest administratorem, czy podmiotem przetwarzającym). W przypadku, gdy do Ograniczonego Przekazywania Danych ma zastosowanie brytyjskie RODO, Standardowe Klauzule Ubezpieczenia Danych są uzupełniane i zmieniane przez brytyjskie IDTA określone w Załączniku 6. W przypadku, gdy do Ograniczonego Przekazywania Danych ma zastosowanie szwajcarska ustawa FDPA, Standardowe Klauzule Ubezpieczenia Danych są uzupełniane przez zmiany szwajcarskie określone na końcu Załącznika 4.
- Informacje o ograniczonych transferach. Stellar Cyber przekaże Klientowi informacje istotne w kontekście Ograniczonego Transferu zgodnie z opisem zawartym w Sekcji 7.4 (Audyty i rejestry) Umowy o przetwarzaniu danych.
- Audyt SCC. Jeżeli zastosowanie mają Standardowe Zasady Ubezpieczeń (SCC) opisane w Sekcji 3.2 niniejszego Modułu 1, Stellar Cyber umożliwi Klientowi lub niezależnemu audytorowi wyznaczonemu przez Klienta przeprowadzenie audytów zgodnie z opisem w tych Standardowych Zasadach Ubezpieczeń (SCC) oraz, podczas audytu, udostępni wszystkie informacje wymagane przez te Standardowe Zasady Ubezpieczeń, zgodnie z Sekcją 7.4 (Audyty i dokumentacja) DPA.
- Brak modyfikacji SCC. Żadne z postanowień Umowy (w tym niniejszy Załącznik 3) nie ma na celu zmiany lub zaprzeczenia jakimkolwiek Standardom Umownym ani też naruszenia podstawowych praw lub wolności osób, których dane dotyczą, wynikających z europejskiego prawa o ochronie danych.
- Pierwszeństwo SCC. W zakresie, w jakim mają zastosowanie Standardowe Warunki Umowy i w przypadku wystąpienia jakiegokolwiek konfliktu lub niespójności pomiędzy Standardowymi Warunkami Umowy a pozostałą częścią Umowy, łącznie z niniejszym Załącznikiem, pierwszeństwo mają Standardowe Warunki Umowy.
MODUŁ 2: PRAWA STANOWE DOTYCZĄCE OCHRONY DANYCH W USA
-
DODATKOWE DEFINICJE
- „CCPA” oznacza ustawę California Consumer Privacy Act z 2018 r. ze zmianami, w tym ze zmianami wprowadzonymi przez California Privacy Rights Act z 2020 r. wraz ze wszystkimi przepisami wykonawczymi.
- „CPA” oznacza Ustawę o ochronie prywatności w stanie Kolorado, Colo. Rev. Stat. §§ 6-1-1301 i następne oraz wszelkie przepisy wykonawcze.
- „CTDPA” oznacza ustawę stanu Connecticut o ochronie danych osobowych i wszelkie przepisy wykonawcze.
- „UCPA” oznacza Ustawę o ochronie prywatności konsumentów stanu Utah, Utah Code Ann. §§ 13-61-101 i następne oraz wszelkie przepisy wykonawcze.
- „VCDPA” oznacza Ustawę o ochronie danych konsumentów w Wirginii, Va. Code Ann. §§ 59.1-575 i następne oraz wszelkie przepisy wykonawcze.
- „Prawo o ochronie danych w USA” oznacza, w stosownych przypadkach, CCPA, CPA, CTDPA, UCPA, VCDPA oraz wszelkie inne prawa i regulacje dotyczące ochrony danych, przetwarzania danych osobowych, prywatności i/lub komunikacji elektronicznej obowiązujące w Stanach Zjednoczonych.
-
ZAKAZY
Bez uszczerbku dla zobowiązań Stellar Cyber wynikających z Sekcji 4.3 (Instrukcje i obowiązki klienta) DPA, w odniesieniu do przetwarzania Danych klienta zgodnie z CCPA, Stellar Cyber nie będzie, chyba że zezwala na to prawo USA o ochronie danych: (a) sprzedawać ani udostępniać Danych klienta; (b) przechowywać, wykorzystywać ani ujawniać Danych klienta w żadnym celu innym niż określone w Umowie i DPA; (c) przechowywać, wykorzystywać ani ujawniać Danych klienta w żadnym celu komercyjnym innym niż cel biznesowy określony w Umowie i DPA, w tym w obsłudze innej działalności; (d) przechowywać, wykorzystywać ani ujawniać Danych klienta poza bezpośrednią relacją biznesową pomiędzy Stellar Cyber a Klientem; lub (e) łączyć ani aktualizować Danych klienta z żadnymi innymi danymi osobowymi, które Stellar Cyber otrzymuje od lub w imieniu osoby trzeciej lub zbiera podczas własnych interakcji z konsumentem.
-
POWIADOMIENIE O ZGODNOŚCI
Bez uszczerbku dla zobowiązań firmy Stellar Cyber wynikających z Sekcji 4.3 (Instrukcje i obowiązki klienta) Umowy o ochronie danych lub jakichkolwiek innych praw lub obowiązków którejkolwiek ze Stron wynikających z Umowy, firma Stellar Cyber powiadomi Klienta, jeżeli zdaniem firmy Stellar Cyber firma nie będzie w stanie wypełnić swoich zobowiązań wynikających z amerykańskiego prawa o ochronie danych, chyba że takie powiadomienie będzie zabronione przez obowiązujące prawo.
-
DANE ZDEIDENTYFIKOWANE
Jeżeli Dane Klienta zawierają dane zanonimizowane, Stellar Cyber (a) podejmie uzasadnione środki w celu zapewnienia, że informacji tych nie można powiązać z konsumentem; (b) publicznie zobowiąże się do przetwarzania danych zanonimizowanych wyłącznie w formie zanonimizowanej i niepodejmowania prób ponownej identyfikacji informacji; oraz (c) umownie zobowiąże wszystkich odbiorców danych zanonimizowanych do przestrzegania powyższych wymagań i amerykańskiego prawa o ochronie danych.
-
NAPRAWA KLIENTA
Stellar Cyber przyznaje Klientowi prawo do podjęcia, po uprzednim powiadomieniu, uzasadnionych i odpowiednich kroków w celu zatrzymania i naprawienia wszelkiego nieautoryzowanego wykorzystania Danych Klienta.
ZAŁĄCZNIK 4:
STANDARDOWE KLAUZULE UMOWNE UE
ROZDZIAŁ I.
Punkt 1
Cel i zakres
- Celem niniejszych standardowych klauzul umownych jest zapewnienie zgodności z wymogami Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych oraz w sprawie swobodny przepływ takich danych (ogólne rozporządzenie o ochronie danych) w celu przekazywania danych osobowych do państwa trzeciego.
- Strony: (i) osoba(y) fizyczna(e) lub prawna(e), organ(y) publiczny(e), agencja(y) lub inny(e) podmiot(y) („podmiot(y)”) przekazujący(e) dane osobowe, zgodnie z wykazem w Załączniku IA (każdy „eksporter danych”), oraz (ii) podmiot(y) w państwie trzecim otrzymujący(e) dane osobowe od eksportera danych, bezpośrednio lub pośrednio za pośrednictwem innego podmiotu, który(e) jest również Stroną niniejszych Klauzul, zgodnie z wykazem w Załączniku IA (każdy „importer danych”), zgodził(y) się na niniejsze standardowe klauzule umowne („Klauzule”).
- Niniejsze Klauzule mają zastosowanie w odniesieniu do przekazywania danych osobowych określonych w Załączniku IB
- Dodatek do niniejszych Klauzul zawierający załączniki, do których się one odnoszą, stanowi integralną część niniejszych Klauzul.
Punkt 2
Skutek i niezmienność Klauzul
- Niniejsze Klauzule określają odpowiednie zabezpieczenia, w tym egzekwowalne prawa osób, których dane dotyczą, i skuteczne środki ochrony prawnej, zgodnie z artykułem 46(1) i artykułem 46(2)(c) Rozporządzenia (UE) 2016/679, a w odniesieniu do przekazywania danych od administratorów do podmiotów przetwarzających i/lub podmiotów przetwarzających do podmiotów przetwarzających, standardowe klauzule umowne zgodnie z artykułem 28(7) Rozporządzenia (UE) 2016/679, pod warunkiem, że nie zostaną one zmodyfikowane, z wyjątkiem wybrania odpowiedniego Modułu(ów) lub dodania lub aktualizacji informacji w Załączniku. Nie uniemożliwia to Stronom włączenia standardowych klauzul umownych określonych w niniejszych Klauzulach do szerszej umowy i/lub dodania innych klauzul lub dodatkowych zabezpieczeń, pod warunkiem, że nie są one sprzeczne, bezpośrednio lub pośrednio, z niniejszymi Klauzulami lub nie naruszają podstawowych praw lub wolności osób, których dane dotyczą.
- Niniejsze klauzule pozostają bez uszczerbku dla obowiązków, którym podlega podmiot przekazujący dane na mocy rozporządzenia (UE) 2016/679.
Punkt 3
Beneficjenci zewnętrzni
- Podmioty danych mogą powoływać się na niniejsze Klauzule i egzekwować je jako beneficjenci zewnętrzni wobec eksportera i/lub importera danych, z następującymi wyjątkami: (i) Klauzula 1, Klauzula 2, Klauzula 3, Klauzula 6, Klauzula 7; (ii) Klauzula 8 — Moduł pierwszy: Klauzula 8.5(e) i Klauzula 8.9(b); Moduł drugi: Klauzula 8.1(b), 8.9(a), (c), (d) i (e); Moduł trzeci: Klauzula 8.1(a), (c) i (d) oraz Klauzula 8.9(a), (c), (d), (e), (f) i (g); Moduł czwarty: Klauzula 8.1(b) i Klauzula 8.3(b); (iii) Klauzula 9 — Moduł drugi: Klauzula 9(a), (c), (d) i (e); Moduł trzeci: Klauzula 9(a), (c), (d) i (e); (iv) Klauzula 12 — Moduł pierwszy: Klauzula 12(a) i (d); Moduły drugi i trzeci: Klauzula 12(a), (d) i (f); (v) Klauzula 13; (vi) Klauzula 15.1(c), (d) i (e); (vii) Klauzula 16(e); (viii) Klauzula 18 — Moduły pierwszy, drugi i trzeci: Klauzula 18(a) i (b); Moduł czwarty: Klauzula 18.
- Ustęp (a) pozostaje bez uszczerbku dla praw osób, których dane dotyczą, wynikających z rozporządzenia (UE) 2016/679.
Punkt 4
Interpretacja
- Jeżeli w niniejszych klauzulach stosuje się terminy zdefiniowane w rozporządzeniu (UE) 2016/679, terminy te mają takie samo znaczenie jak w tym rozporządzeniu.
- Niniejsze Klauzule należy odczytywać i interpretować w świetle przepisów Rozporządzenia (UE) 2016/679.
- Niniejsze Klauzule nie mogą być interpretowane w sposób sprzeczny z prawami i obowiązkami przewidzianymi w Rozporządzeniu (UE) 2016/679.
Punkt 5
Hierarchia
W przypadku sprzeczności między niniejszymi Klauzulami a postanowieniami powiązanych umów między Stronami, istniejących w momencie ich uzgodnienia lub zawarcia po tym okresie, niniejsze Klauzule mają pierwszeństwo.
Punkt 6
Opis przelewów
Szczegóły dotyczące przekazania (przekazań), w szczególności kategorie danych osobowych, które są przekazywane, oraz cel (cele), w jakim są one przekazywane, są określone w załączniku IB
Klauzula 7 — Opcjonalna
Klauzula dokowania
- Podmiot niebędący Stroną niniejszych Klauzul może, za zgodą Stron, przystąpić do niniejszych Klauzul w dowolnym czasie, jako eksporter danych lub jako importer danych, wypełniając Załącznik i podpisując Załącznik IA
- Po wypełnieniu dodatku i podpisaniu załącznika IA podmiot przystępujący staje się stroną niniejszych klauzul i ma prawa i obowiązki eksportera danych lub importera danych zgodnie z jego wyznaczeniem w załączniku IA
- Podmiot przystępujący nie będzie miał żadnych praw ani obowiązków wynikających z niniejszych Klauzul z okresu poprzedzającego stanie się Stroną.
ROZDZIAŁ II — OBOWIĄZKI STRON
Punkt 8
Zabezpieczenia ochrony danych
Przekazujący dane gwarantuje, że dołożył uzasadnionych starań w celu ustalenia, czy odbierający dane jest w stanie, poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych, wypełnić swoje zobowiązania wynikające z niniejszych Klauzul.
MODUŁ PIERWSZY: Przenieś kontroler do kontrolera
-
Ograniczenie celu
Podmiot importujący dane przetwarza dane osobowe wyłącznie w określonym celu lub celach przekazania danych, zgodnie z Załącznikiem IB. Dane osobowe mogą być przetwarzane wyłącznie w innym celu: (i) po uzyskaniu uprzedniej zgody osoby, której dane dotyczą; (ii) w przypadku gdy jest to konieczne do ustalenia, wykonania lub obrony roszczeń prawnych w kontekście konkretnych postępowań administracyjnych, regulacyjnych lub sądowych; lub (iii) w przypadku gdy jest to konieczne w celu ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby fizycznej.
-
Przejrzystość
Aby umożliwić osobom, których dane dotyczą, skuteczne wykonywanie ich praw wynikających z Klauzuli 10, importer danych poinformuje je, bezpośrednio lub za pośrednictwem eksportera danych, o swojej tożsamości i danych kontaktowych; o kategoriach przetwarzanych danych osobowych; o prawie do uzyskania kopii niniejszych Klauzul; a także, w przypadku gdy zamierza przekazać dalej dane osobowe, o odbiorcy lub kategoriach odbiorców, o celu takiego przekazania i jego podstawie zgodnie z Klauzulą 8.7. Obowiązek ten nie ma zastosowania, jeżeli osoba, której dane dotyczą, posiada już te informacje lub jeżeli ich udzielenie okaże się niemożliwe lub będzie wymagało niewspółmiernie dużego wysiłku, w którym to przypadku importer danych, w miarę możliwości, udostępni te informacje publicznie. Na żądanie Strony udostępnią osobie, której dane dotyczą, kopię niniejszych Klauzul bezpłatnie, z zastrzeżeniem odpowiednich zmian redakcyjnych w celu ochrony tajemnic handlowych lub innych informacji poufnych. Postanowienia te pozostają bez uszczerbku dla obowiązków eksportera danych wynikających z art. 13 i 14 Rozporządzenia (UE) 2016/679.
-
Dokładność i minimalizacja danych
Każda ze Stron zapewnia, że dane osobowe są prawidłowe i, w razie potrzeby, aktualizowane, a także podejmuje wszelkie uzasadnione kroki w celu niezwłocznego usunięcia lub sprostowania nieprawidłowych danych. Jeżeli Strona dowie się, że przekazane lub otrzymane przez nią dane osobowe są nieprawidłowe lub nieaktualne, niezwłocznie poinformuje o tym drugą Stronę. Podmiot importujący dane zapewnia, że dane osobowe są prawidłowe, stosowne i ograniczone do tego, co niezbędne do realizacji celu(-ów) przetwarzania.
-
Ograniczenie przechowywania
Podmiot importujący dane jest zobowiązany przechowywać dane osobowe nie dłużej niż jest to konieczne do celów, w jakich są przetwarzane, oraz wdrożyć odpowiednie środki techniczne lub organizacyjne w celu zapewnienia zgodności z tym obowiązkiem, w tym usunięcie lub anonimizację danych oraz wszelkie kopie zapasowe na koniec okresu przechowywania.
-
Bezpieczeństwo przetwarzania
Importer danych, a w trakcie transmisji również eksporter danych, wdrażają odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych osobowych, w tym ochrony przed naruszeniem ochrony danych osobowych, z należytym uwzględnieniem stanu wiedzy technicznej, kosztów wdrożenia oraz charakteru, zakresu, kontekstu i celu(-ów) przetwarzania, a także związanego z tym ryzyka. Strony uzgodniły środki określone w Załączniku II, a importer danych przeprowadza regularne kontrole w celu zapewnienia, że nadal zapewniają one odpowiedni poziom bezpieczeństwa. Importer danych zapewnia poufność osobom upoważnionym do przetwarzania danych osobowych. W przypadku naruszenia ochrony danych osobowych importer danych podejmuje odpowiednie środki w celu jego zaradzenia, a jeżeli istnieje prawdopodobieństwo, że naruszenie to spowoduje ryzyko naruszenia praw i wolności osób fizycznych, bez zbędnej zwłoki powiadamia zarówno eksportera danych, jak i właściwy organ nadzorczy zgodnie z Klauzulą 13, przekazując informacje wymagane w Klauzulach; jeżeli naruszenie może spowodować wysokie ryzyko, powiadamia również osoby, których dane dotyczą, chyba że zastosowano środki łagodzące. Podmiot importujący dane zobowiązany jest udokumentować wszystkie istotne fakty dotyczące naruszenia.
-
Dane wrażliwe
Jeżeli przekaz obejmuje dane wrażliwe, importer danych powinien zastosować szczególne ograniczenia i/lub dodatkowe zabezpieczenia dostosowane do szczególnego charakteru danych i związanego z nimi ryzyka.
-
Przelewy dalej
Podmiot importujący dane nie ujawni danych osobowych osobom trzecim spoza Unii Europejskiej, chyba że podmiot ten jest związany niniejszymi Klauzulami lub wyrazi na to zgodę, zgodnie z odpowiednim Modułem, lub chyba że ma zastosowanie jeden z warunków określonych w Klauzulach 8.7(i)–(vi) Zatwierdzonych Standardów Ubezpieczeń UE (w tym przekazanie do odpowiedniego kraju, odpowiednie zabezpieczenia na mocy Artykułów 46 lub 47, wiążący instrument zapewniający równoważną ochronę, konieczność w celu dochodzenia roszczeń prawnych, ochrona żywotnych interesów lub wyraźna zgoda osoby, której dane dotyczą). Każde dalsze przekazanie danych podlega przestrzeganiu przez podmiot importujący dane wszystkich pozostałych zabezpieczeń przewidzianych w niniejszych Klauzulach, w szczególności ograniczenia celu.
-
Przetwarzanie z upoważnienia odbierającego dane
Odbiorca danych zapewnia, że każda osoba działająca z jego upoważnienia, w tym podmiot przetwarzający, przetwarza dane wyłącznie na jego polecenie.
-
Dokumentacja i zgodność
Każda ze Stron jest zobowiązana wykazać przestrzeganie swoich zobowiązań wynikających z niniejszych Klauzul. W szczególności importer danych jest zobowiązany do prowadzenia odpowiedniej dokumentacji czynności przetwarzania wykonywanych w ramach swojej odpowiedzialności i udostępniania jej właściwemu organowi nadzorczemu na żądanie.